
CVE-2026-23550 के लिए एक छोटा Bash परीक्षक। यह प्रभावित WordPress मॉड्यूलर कनेक्टर लॉगिन एंडपॉइंट से अनुरोध करता है, जाँचता है कि wordpress_logged_in_ कुकी जारी हुई है या नहीं, और एडमिन डैशबोर्ड तक पहुँच की पुष्टि करने का प्रयास करता है।
चेतावनी: इस टूल का उपयोग केवल उन्हीं सिस्टमों पर करें जिनके आप स्वामी हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति है। अनधिकृत सुरक्षा परीक्षण अवैध और विघटनकारी हो सकता है।
curlgrepmktempस्क्रिप्ट को निष्पादन योग्य बनाएँ:
chmod +x cve-2026-23550-poc.sh
डिफ़ॉल्ट स्थानीय लक्ष्य (http://localhost:8080) को स्कैन करें:
./cve-2026-23550-poc.sh
विकल्प या बैकवर्ड-संगत स्थितीय रूप का उपयोग करके एक लक्ष्य स्कैन करें:
./cve-2026-23550-poc.sh --target https://example.com
./cve-2026-23550-poc.sh https://example.com
लक्ष्यों की सूची स्कैन करें:
./cve-2026-23550-poc.sh --list targets.txt
सूची में प्रति पंक्ति एक पूर्ण बेस URL होना चाहिए। खाली पंक्तियाँ और # से शुरू होने वाली टिप्पणियाँ अनदेखी की जाती हैं:
# Authorized test systems
http://localhost:8080
https://staging.example.com
शॉर्ट विकल्प भी समर्थित हैं:
./cve-2026-23550-poc.sh -t https://example.com
./cve-2026-23550-poc.sh -l targets.txt
संपूर्ण कमांड संदर्भ के लिए ./cve-2026-23550-poc.sh --help चलाएँ।
VULNERABLE - admin cookie issued का अर्थ है कि एंडपॉइंट ने WordPress लॉगिन कुकी लौटाई।Admin dashboard access confirmed का अर्थ है कि कुकी ने स्क्रिप्ट को डैशबोर्ड मार्कर वाले पृष्ठ को प्राप्त करने की भी अनुमति दी।No admin cookie का अर्थ है कि अपेक्षित लॉगिन कुकी नहीं मिली; यह अकेले यह साबित नहीं करता कि लक्ष्य पूरी तरह से पैच किया गया है।नेटवर्क अनुरोध 5-सेकंड कनेक्शन टाइमआउट और 15-सेकंड कुल टाइमआउट का उपयोग करते हैं। रीडायरेक्ट (उदाहरण के लिए http → https या ट्रेलिंग-स्लैश सामान्यीकरण) का अनुसरण किया जाता है ताकि अनुरोध वास्तविक एंडपॉइंट तक पहुँचे, और जारी की गई कोई भी कुकी कैप्चर हो जाती है। कुकी जार अस्थायी फ़ाइलों में संग्रहीत होते हैं और प्रत्येक लक्ष्य के बाद हटा दिए जाते हैं।