
Exploit en Bash para CVE-2026-23550 que desencadena un inicio de sesión de administrador de WordPress sin autenticación mediante una solicitud REST API manipulada al endpoint /api/modular-connector/login de Modular Connector.
Inicio de sesión de administrador de WordPress no autenticado mediante el parámetro origin=mo
Plugin Modular Connector ≤ 2.5.1
El plugin Modular Connector para WordPress (versiones ≤ 2.5.1) contiene una vulnerabilidad crítica de omisión de autenticación. Un atacante no autenticado puede enviar una solicitud POST manipulada al endpoint de la API REST /api/modular-connector/login con el parámetro JSON {"origin":"mo"}. Esto provoca que el plugin emita una cookie de sesión de administrador válida de WordPress, otorgando acceso administrativo completo al sitio.
Puntuación CVSS: 9.8 (Crítico)
CWE: CWE-287 (Autenticación incorrecta)
Vector de ataque: Red | Complejidad: Baja | Privilegios: Ninguno
| Plugin | Versiones vulnerables |
|---|---|
| Modular Connector (por ModularWP) | ≤ 2.5.1 |
Nota: A esta vulnerabilidad se le ha asignado CVE-2026-23550. No se ha publicado ningún parche oficial hasta la fecha de divulgación.
chmod +x CVE-2026-23550.sh
./exploit.sh http://target.com