Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
By-Poloss..-..CVE-2026-15038-POC — Exploit PoC pour CVE-2026-15038 dans le plugin WordPress InfiniteWP Client : contourne l'authentification sur Multisite, lie la clé RSA de l'attaquant, escalade vers une prise de contrôle admin et exécute des commandes à distance via WP-CLI. | Kitploit
Outils/GitHubGitHub/polosss/by-poloss..-..cve-2026-15038-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionAuthentification
GitHubpolosss/by-poloss..-..cve-2026-15038-poc

By-Poloss..-..CVE-2026-15038-POC

Exploit PoC pour CVE-2026-15038 dans le plugin WordPress InfiniteWP Client : contourne l'authentification sur Multisite, lie la clé RSA de l'attaquant, escalade vers une prise de contrôle admin et exécute des commandes à distance via WP-CLI.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
1il y a 11 joursPas encore vérifié

🚨 CVE-2026-15038 — Prise de contrôle admin InfiniteWP Client

Prise de contrôle non authentifiée de compte administrateur dans WordPress Multisite

CVE CVSS CWE WPScan


📋 Vue d'ensemble

Le plugin InfiniteWP Client pour WordPress (< 1.13.6) contient une vulnérabilité critique de contournement d'authentification affectant les installations Multisite.

Un attaquant non authentifié peut :

  • 🔓 Contourner tous les contrôles d'authentification
  • 🔑 Lier ses propres clés cryptographiques
  • 👑 Prendre le contrôle des sessions admin
  • 💻 Obtenir une exécution de code à distance (RCE)
  • 🌐 Compromettre l'ensemble du réseau WordPress

🔍 Analyse de la cause racine

🐛 Bug n°1 : Incohérence de l'état de connexion

root@kitploit:~
if (!$iwp_mmb_core->get_option('iwp_client_action_message_id') 
    && !$iwp_mmb_core->get_option('iwp_client_public_key'))
  • Lecture : Utilise get_site_option() → lit au niveau du réseau (wp_sitemeta)
  • Écriture : Utilise update_blog_option() → écrit au niveau de chaque blog (wp_X_options)

💥 Résultat : Sur Multisite, la garde renvoie toujours false — le re-appairage est toujours autorisé.

🐛 Bug n°2 : Contournement de la clé d'activation

root@kitploit:~
if(trim($activation_key) != get_option('iwp_client_activate_key')){
  • Après l'activation, la clé est supprimée → get_option() renvoie false
  • L'attaquant n'envoie pas de activation_key → trim(null) → ''
  • Comparaison faible en PHP : '' != false → false → le contrôle est passé 🎯

🐛 Bug n°3 : Paire de clés contrôlée par l'attaquant

  • L'attaquant génère sa propre paire de clés RSA
  • Signe lui-même les requêtes → openssl_verify() réussit
  • Le plugin lie la clé de l'attaquant à TOUS les blogs du réseau

🚀 Chaîne d'exploitation

root@kitploit:~
graph LR
    A[Send POST Request] --> B[Add Site Action]
    B --> C[Guard Bypassed]
    C --> D[Activation Key Check Fails]
    D --> E[Signature Verifies]
    E --> F[Attacker Key Bound]
    F --> G[Full Admin Access]
    G --> H[RCE Achieved]

💻 Installation

root@kitploit:~
# Clone the repository
git clone https://github.com/yourusername/CVE-2026-15038.git
cd CVE-2026-15038

# Install dependencies
pip install -r requirements.txt

🎯 Utilisation

Cible unique basique

root@kitploit:~
python3 exploit.py -t https://wordpress.ddev.site

Exploitation de masse

root@kitploit:~
python3 exploit.py -t https://target1.com -t https://target2.com -t https://target3.com

Exécution de commande personnalisée

root@kitploit:~
python3 exploit.py -t https://wordpress.ddev.site --command "wp plugin install hello-dolly --activate"

Chaîne d'attaque complète

root@kitploit:~
python3 exploit.py -t https://wordpress.ddev.site --takeover --rce

📂 Structure des fichiers

FileDescription
exploit.py🐍 Script d'exploitation principal avec prise en charge de l'exploitation de masse
requirements.txt📦 Dépendances Python
README.md📖 Cette documentation

⚠️ Notes importantes

  • ✅ Fonctionne sur les installations WordPress Multisite
  • ❌ Pas efficace sur les installations mono-site
  • 🔒 Corrigé dans InfiniteWP Client 1.13.6
  • 🔐 Mettez toujours à jour vers la dernière version

🛡️ Mesures d'atténuation

  1. Action immédiate : Mettez à jour vers InfiniteWP Client ≥ 1.13.6
  2. Vérifiez : Recherchez des utilisateurs admin suspects
  3. Auditez : Examinez les requêtes add_site récentes dans les journaux
  4. Surveillez : Soyez attentif à toute activité inhabituelle des plugins

🔗 Ressources

  • NVD Entry
  • WPScan Advisory

⚖️ Avertissement

Cet outil est destiné uniquement à des fins éducatives et de tests de sécurité. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de tester. Les auteurs déclinent toute responsabilité en cas d'utilisation abusive.

Télécharger l’outil