
Vérificateur d'élévation de privilèges WordPress
Un outil en ligne de commande pour détecter CVE-2026-3629, une vulnérabilité critique d'élévation de privilèges dans le plugin WordPress « Import and export users and customers ».
Restez informé des derniers outils de sécurité, des vulnérabilités et des techniques de piratage !
👉 Chaîne : @PySecTools
Description : La fonction save_extra_user_profile_fields du plugin ne parvient pas à restreindre les clés de métadonnées utilisateur. La clé wp_capabilities n'est pas bloquée, ce qui permet à des attaquants non authentifiés d'obtenir les privilèges d'administrateur.
Versions affectées : ≤ 1.29.7 (Corrigé dans 1.29.8+)
Conditions préalables à l'exploitation (les DEUX requises) :
wp_capabilities importéImpact : Accès administrateur complet, prise de contrôle du site, installation de plugins malveillants.
Découvreur : Supanat Konprom | Divulgué : 21 mars 2026
git clone https://github.com/PySecTools/CVE-2026-3629-Checker.git
cd CVE-2026-3629-Checker
pip install requests colorama
python3 cve_2026_3629_checker.py <URL> [OPTIONS]
| Commande | Description |
|---|---|
╔══════════════════════════════════════════════════════╗
║ WordPress Privilege Escalation Checker ║
║ Single Target Mode ║
╚══════════════════════════════════════════════════════╝
════════════════════════════════════════
Target: http://vulnerable-site.com
════════════════════════════════════════
[✓] VULNERABLE! User 'test_username' created successfully!
[+] URL: http://vulnerable-site.com
════════════════════════════════════════
[✓] RESULT: VULNERABLE ✓
════════════════════════════════════════
[✗] SAFE (Registration is blocked/disabled)
════════════════════════════════════════
[✗] RESULT: NOT VULNERABLE ✗
════════════════════════════════════════
Uniquement à des fins éducatives et de tests autorisés. N'utilisez cet outil que sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite de test. Toute utilisation non autorisée est illégale.
USDT (TRC20): TNia5W6TameZ81y6FaSU3RhefYPnFDBZou
USDT (BSC - BEP20): 0x494f424e34840b21597ad75fc092a8d200655257
Licence MIT - Voir le fichier LICENSE pour plus de détails.
⭐ Mettez une étoile à ce dépôt s'il vous a aidé !
| Attribut | Valeur |
|---|
| ID CVE | CVE-2026-3629 |
| Score CVSS | 8.1 (Élevé) |
| Vecteur d'attaque | Réseau |
| Privilèges requis | Aucun |
| CWE | CWE-269 (Gestion inappropriée des privilèges) |
python3 cve_2026_3629_checker.py http://example.com |
| Lancer avec les paramètres par défaut |
python3 cve_2026_3629_checker.py http://example.com -u hacker -e [email protected] | Nom d'utilisateur et e-mail personnalisés |
python3 cve_2026_3629_checker.py http://example.com -t 15 | Définir le délai d'attente à 15 secondes |
python3 cve_2026_3629_checker.py https://target.com -u admin -e [email protected] -t 20 | Toutes les options |
| Argument | Défaut | Description |
|---|
url | Requis | URL WordPress cible |
-u, --username | test_username | Nom d'utilisateur de test |
-e, --email | [email protected] | E-mail de test |
-t, --timeout | 30 | Délai d'attente en secondes |