CVE-2026-0594-ListSiteContributors-Plugin-Exploit
🛡️ Description
CVE-2026-0594 est une vulnérabilité critique de Cross-Site Scripting (XSS) réfléchie trouvée dans le plugin WordPress List Site Contributors. Cet exploit automatise la découverte de endpoints vulnérables via l'API REST WordPress (wp-json) et exécute un payload spécialisé via le paramètre alpha.
En exploitant cette vulnérabilité, un attaquant peut :
- Contourner l'authentification via la falsification HMAC et le vol de cookies de session.
- Exfiltrer des données sensibles (PII) et la configuration système.
- Exécuter du JavaScript arbitraire dans le contexte du navigateur de la victime.
🚀 Fonctionnalités
- Découverte dynamique des slugs : Récupère automatiquement toutes les pages du site via WP-JSON.
- Analyse concurrente : Utilise les goroutines de Go pour tester plusieurs slugs simultanément.
- Sortie propre : Affiche uniquement les cibles vulnérables confirmées dans un format professionnel.
- Vérification automatisée : Vérifie deux fois la réflexion du payload avant de signaler.
🛠️ Installation et Prérequis
- Prérequis : Installer Go (version 1.19 ou supérieure).
- Cloner/Télécharger : Enregistrez le fichier
CVE-2026-0594.go sur votre système.
💻 Utilisation
Pour exécuter l'exploit, accédez au répertoire du projet et utilisez la commande suivante :
