
Divulgación de la página de inicio de sesión oculta de WordPress. Detecta la divulgación de la página de inicio de sesión en sitios WordPress que ejecutan WPS Hide Login ≤ 1.9.15.2 (CVE-2024-2473)
Un escáner profesional en Python para detectar la divulgación de la página de inicio de sesión en sitios WordPress que ejecutan WPS Hide Login ≤ 1.9.15.2
Programado por Venexy
WPS Hide Login es un popular plugin de WordPress que permite a los administradores cambiar la URL predeterminada /wp-login.php por una ruta personalizada y oculta, actuando como seguridad por oscuridad.
Este escáner detecta CVE-2024-2473, una vulnerabilidad en la que el parámetro action=postpass puede ser proporcionado para eludir por completo el mecanismo de protección del plugin, exponiendo la URL de la página de inicio de sesión oculta a atacantes no autenticados.
El plugin WPS Hide Login reubica la página de inicio de sesión de WordPress desde la URL predeterminada /wp-login.php a una URL personalizada elegida por el administrador. Sin embargo, en todas las versiones hasta la 1.9.15.2 inclusive, proporcionar el parámetro de consulta action=postpass a /wp-login.php o /wp-admin/ elude esta protección, revelando la URL de acción real del formulario de inicio de sesión oculto, lo que expone eficazmente la ruta de inicio de sesión secreta a cualquier atacante no autenticado.
El escáner replica el flujo de ataque de la vulnerabilidad en tres fases:
Phase 1 ─► Confirm target is a WordPress installation
│
▼
Phase 2a ─► POST /wp-login.php?action=postpass
with body: action=lostpassword&post_password=test
Check: HTTP 200 + lostpasswordform present + no wp-login.php in body
Extract hidden login URL from form action attribute
│
Phase 2b ─► POST /wp-admin/?action=postpass
Check: HTTP 302 redirect to location containing reauth=1 or /login
│
▼
Report hidden login URL if discovered
Si la fase 2a o la fase 2b coincide, el objetivo se marca como vulnerable.
requests1. Clonar el repositorio
git clone https://github.com/m4xsec/CVE-2024-2473.git
cd CVE-2024-2473
2. Instalar las dependencias
pip install requests
Nota: En sistemas que utilizan entornos virtuales de Python o Kali Linux, es posible que necesites:
pip install requests --break-system-packages
python CVE-2024-2473.py -u <TARGET_URL> [-t TIMEOUT]
| Argumento | Descripción | Por defecto |
|---|---|---|
-u, --url |
# Basic scan
python CVE-2024-2473.py -u https://example.com
# Scan with custom timeout
python CVE-2024-2473.py -u https://example.com --timeout 15
# Scan over HTTP
python CVE-2024-2473.py -u http://192.168.1.100
...
┌─────────────────────────────────────────────────────────────┐
│ CVE-2024-2473 • WPS Hide Login Page Identifier │
│ Coded by Venexy | https://github.com/m4xsec │
└─────────────────────────────────────────────────────────────┘
===============================================================
TARGET https://example.com
TIME 2024-11-01 18:00:00
TIMEOUT 10s
===============================================================
[18:00:00] [*] Phase 1 | Fingerprinting WordPress installation ...
[18:00:01] [+] WordPress confirmed — https://example.com
[18:00:01] [*] Phase 2 | Testing CVE-2024-2473 bypass vectors ...
[18:00:01] [*] Vector A | POST /wp-login.php?action=postpass
+- Status : 200 Result : MATCH
[18:00:02] [*] Vector B | POST /wp-admin/?action=postpass
+- Status : 302 Result : MATCH
###############################################################
## VULNERABILITY CONFIRMED -- CVE-2024-2473 ##
###############################################################
Plugin WPS Hide Login <= 1.9.15.2
Severity Medium (CVSS 5.3 / EPSS 93rd percentile)
CWE CWE-200 — Exposure of Sensitive Information
CVSS Vector AV:N / AC:L / PR:N / UI:N / S:U / C:L / I:N / A:N
[18:00:02] [VULN] Bypass confirmed via /wp-login.php?action=postpass
====================================================
HIDDEN LOGIN URL DISCOVERED
====================================================
>> https://example.com/my-secret-admin-path/
====================================================
Esta herramienta está destinada únicamente a pruebas de seguridad autorizadas y fines educativos.
El autor no es responsable de ningún uso indebido o daño causado por esta herramienta. Obtén siempre permiso escrito explícito del propietario del sistema objetivo antes de realizar cualquier evaluación de seguridad. El escaneo o la explotación no autorizada de sistemas es ilegal y poco ético.
Úsala de manera responsable.
Programado con ❤️ por Venexy
Si esta herramienta te ha sido útil, considera darle al repositorio una ⭐🌟🌟🌟
| Campo | Detalles |
|---|
| ID CVE | CVE-2024-2473 |
| Afectado | Plugin WPS Hide Login ≤ 1.9.15.2 para WordPress |
| Severidad | Media |
| Puntuación CVSS | 5.3 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N) |
| CWE | CWE-200 — Exposición de información sensible |
| Puntuación EPSS | 0.10433 (percentil 93) |
| Autenticación requerida | Ninguna |
| Proveedor | WPServeur |
| Mitigación | Actualice el plugin a la versión > 1.9.15.2 |
| URL base de WordPress objetivo (obligatorio) |
| — |
-t, --timeout | Tiempo de espera de la solicitud HTTP en segundos | 10 |
| Recurso | Enlace |
|---|
| NVD — CVE-2024-2473 | https://nvd.nist.gov/vuln/detail/CVE-2024-2473 |
| Aviso de Wordfence | https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/wps-hide-login/wps-hide-login-19152-login-page-disclosure |
| Plugin WPS Hide Login | https://wordpress.org/plugins/wps-hide-login/ |
| CWE-200 | https://cwe.mitre.org/data/definitions/200.html |
| Calculadora CVSS 3.1 | https://www.first.org/cvss/calculator/3.1 |