CVE-2026-0594-ListSiteContributors-Plugin-Exploit
🛡️ Descripción
CVE-2026-0594 es una vulnerabilidad crítica de Cross-Site Scripting (XSS) Reflejado encontrada en el plugin de WordPress List Site Contributors. Este exploit automatiza el descubrimiento de endpoints vulnerables mediante la API REST de WordPress (wp-json) y ejecuta un payload especializado a través del parámetro alpha.
Al aprovechar esta vulnerabilidad, un atacante puede:
- Evadir la Autenticación mediante la falsificación de HMAC y el robo de cookies de sesión.
- Exfiltrar Datos Sensibles (PII) y configuración del sistema.
- Ejecutar JavaScript Arbitrario en el contexto del navegador de la víctima.
🚀 Características
- Descubrimiento Dinámico de Slugs: Obtiene automáticamente todas las páginas del sitio mediante WP-JSON.
- Escaneo Concurrente: Usa Goroutines de Go para probar múltiples slugs simultáneamente.
- Salida Limpia: Muestra solo los objetivos vulnerables confirmados en un formato profesional.
- Verificación Automatizada: Comprueba dos veces la reflexión del payload antes de informar.
🛠️ Instalación y Requisitos
- Requisito: Instalar Go (versión 1.19 o superior).
- Clonar/Descargar: Guarde el archivo
CVE-2026-0594.go en su sistema.
💻 Uso
Para ejecutar el exploit, navegue al directorio del proyecto y use el siguiente comando:
