Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-7458 — Exploit de preuve de concept en Python pour CVE-2026-7458, un contournement d'authentification non authentifié dans le plugin WordPress PickPlugins User Verification via une comparaison OTP non stricte, menant à une prise de contrôle de compte. | Kitploit
Outils/GitHubGitHub/sangsenimanwartefak/cve-2026-7458
ExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionAuthentification
GitHubsangsenimanwartefak/cve-2026-7458

CVE-2026-7458

Exploit de preuve de concept en Python pour CVE-2026-7458, un contournement d'authentification non authentifié dans le plugin WordPress PickPlugins User Verification via une comparaison OTP non stricte, menant à une prise de contrôle de compte.

Voir le dépôt
1il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🧨 CVE-2026-7458 – Contournement de l'OTP de PickPlugins User Verification

Contournement d'authentification non authentifié via comparaison non stricte dans l'API REST de vérification OTP
PickPlugins User Verification ≤ 2.0.46


📖 Description

Le plugin User Verification de PickPlugins pour WordPress (versions ≤ 2.0.46) contient une vulnérabilité critique dans son mécanisme de connexion OTP. En raison d'une comparaison non stricte (==) dans la logique de vérification, un attaquant non authentifié peut contourner l'authentification OTP en envoyant un booléen true au lieu d'une valeur OTP numérique. Cela permet un accès complet au compte cible sans jamais connaître l'OTP.

Score CVSS : 9.8 (Critique)
CWE : CWE-288 (Contournement d'authentification utilisant un chemin alternatif)
Vecteur d'attaque : Réseau | Complexité : Faible | Privilèges : Aucun


⚡ Versions affectées

ComposantVersions vulnérables
PickPlugins User Verification≤ 2.0.46
WordPress (toute version)Toute version (avec le plugin actif)

🔬 Preuve de concept (PoC)

🚀 Utilisation

root@kitploit:~
python exploit.py -u "http://target.com/otp-login/" -b "http://target.com" -e "[email protected]"
Télécharger l’outil