Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-96451 — Vulnérabilité d’élévation de privilèges dans le plugin WordPress Ultimate Member <= 2.13.1 | Kitploit
Outils/GitHubGitHub/nxploited/cve-2026-96451
Escalade de PrivilègesScanners de VulnérabilitésAttaques de Mots de PasseAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubnxploited/cve-2026-96451

CVE-2026-96451

Vulnérabilité d’élévation de privilèges dans le plugin WordPress Ultimate Member <= 2.13.1

4il y a 12h 49mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

CVE-2026-96451

WordPress Ultimate Member plugin <= 2.13.1 - Vulnérabilité d'élévation de privilèges

🔥 CVE-2026-96451

Ultimate Member <= 2.13.1 — Élévation de privilèges / Prise de contrôle de compte

📌 Enregistrement officiel : CVE-2026-96451


📋 Description

Depuis CVE.org :

Vulnérabilité de contournement d'autorisation via une clé contrôlée par l'utilisateur dans Ultimate Member Ultimate Member ultimate-member permet une élévation de privilèges. Ce problème affecte Ultimate Member : de n/a jusqu'à 2.13.1.

ChampValeur
🆔 CVECVE-2026-96451
🏷️ CWECWE-639 — Contournement d'autorisation via une clé contrôlée par l'utilisateur
📊 CVSS 3.18.8 ÉLEVÉ AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
🏢 AssigneurPatchstack
⚠️ AffectéUltimate Member jusqu'à 2.13.1
✅ Corrigé2.14.0

Un abonné connecté peut modifier l'adresse e-mail d'un autre utilisateur (généralement l'administrateur). WordPress accepte alors une réinitialisation de mot de passe pour cette nouvelle boîte mail.


🧠 Fonctionnement

  1. Ultimate Member vérifie un nonce de téléchargement, puis appelle um_fetch_user($user_id) et bascule l'utilisateur global vers l'ID présent dans l'URL.
  2. Si le champ fichier n'existe pas, download_routing() retourne sans um_reset_user().
  3. La même requête transporte également les champs du formulaire de compte (_um_account=1, user_email=...).
  4. account_submit() lit um_user('ID') — désormais la victime — et écrit la nouvelle adresse e-mail.

Le nonce de téléchargement est wp_create_nonce($user_id . $form_id . 'um-download-nonce'). Il est lié à cet ID utilisateur. Il ne peut pas être inventé. Le script le copie depuis un lien visible /um-download/{form}/{field}/{user}/{nonce}/.

Un champ personnalisé de type fichier ou image doit être affiché sur le profil. Les photos de profil/couverture intégrées ne produisent pas ce lien.


⚙️ Prérequis

pip install requests rich
  • Python 3.9+
  • Liste de cibles : une URL par ligne

🚀 Utilisation

L'inscription, la connexion, la collecte du nonce, l'exploitation et la vérification de réinitialisation sont automatiques. Vous ne créez pas de comptes manuellement et vous ne fournissez pas de mot de passe d'abonné pour un scan de masse.

Scan de masse

python CVE-2026-96451.py -l targets.txt -t 80 --email "[email protected]" -o um_takeover.txt

Ce que cette commande fait sur chaque hôte :

  1. 🔎 Détecter Ultimate Member
  2. 📝 Enregistrer un abonné sur le formulaire UM public
  3. 🔑 Se connecter et ouvrir /account/
  4. 📂 Trouver un nonce /um-download/ visible (préfère l'ID utilisateur 1, puis tout membre avec un fichier)
  5. 💥 Envoyer la requête de confusion d'identité et définir l'e-mail du compte sur --email
  6. 📬 Sonder wp-login.php?action=lostpassword (WordPress n'a pas besoin de nonce ici)
  7. 💾 Écrire l'étape dans um_takeover.txt

--email est la boîte mail placée sur le compte cible afin que vous puissiez recevoir la réinitialisation. Le script n'ouvre pas la boîte de réception et ne définit pas de nouveau mot de passe. Cette dernière étape est manuelle.

Hôte unique

python CVE-2026-96451.py -u "https://example.com" --email "[email protected]"

Options facultatives

OptionObjectifDéfaut
-l / --listFichier de cibles—
-u / --urlUne cible—
-t / --threadsWorkers10
-o / --outputFichier de résultatsum_takeover.txt
--emailBoîte mail écrite sur la victimeauto-générée
--target-idID utilisateur préféré1
--user / --passwordUtiliser un abonné existant au lieu de s'inscriredésactivé
-v / --verboseAfficher chaque étapedésactivé

Sur une machine RDP lente, 80–150 threads suffisent. Un scan de liste donne environ 22 secondes par hôte.


📟 Ligne de statut

[5400/11965]  RST:0  CHG:0  UM:4463  REG:589  rf:3874 lf:0 na:141 nd:448 nc:0 no:937
CodeSignification
RST / CHGE-mail modifié et/ou réinitialisation acceptée — vérifiez la boîte de réception
UMUltimate Member détecté
REGL'auto-inscription a créé une session
rfPas de formulaire public, CAPTCHA, approbation ou activation par e-mail
lfInscrit mais connexion échouée
naPage de compte / nonce manquant
ndAucun nonce de téléchargement visible (pas de champ fichier personnalisé)
ncExploit envoyé, changement non confirmé
noPas Ultimate Member

REG_FAIL sur de nombreux hôtes est normal. La chaîne ne continue que là où l'inscription crée une session et où un lien de téléchargement est visible.

Lorsque RST ou CHG apparaît :

  1. Ouvrez la boîte mail passée à --email
  2. Ouvrez le message de réinitialisation WordPress
  3. Définissez un mot de passe
  4. Connectez-vous à /wp-login.php ou /wp-admin/

⚖️ Avertissement

Ce projet est destiné uniquement à la recherche en sécurité autorisée — des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite de test.

L'accès non autorisé aux systèmes informatiques est illégal. L'auteur n'accepte aucune responsabilité pour une utilisation abusive, des dommages ou tout résultat de ce logiciel. Vous êtes seul responsable de la manière dont il est utilisé et de chaque cible que vous scannez.

Par : Nxploited ( Khaled Alenazi )

Télécharger l’outil