
सुरक्षित निष्क्रिय डिटेक्टर जो CVE-2026-76581 से प्रभावित WPMU DEV Dashboard संस्करणों की पहचान करने के लिए है।
WordPress इंस्टॉलेशन की पहचान करने के लिए एक सुरक्षित, निष्क्रिय Python डिटेक्टर जो CVE-2026-76581 से प्रभावित WPMU DEV Dashboard का संस्करण चला रहा है।
डिटेक्टर प्रमाणीकरण बाईपास का शोषण नहीं करता, HMAC मानों का अनुरोध या पुनःप्ले नहीं करता, या व्यवस्थापक सत्र नहीं बनाता।

स्क्रीनशॉट शैक्षिक उद्देश्यों के लिए एक सैनिटाइज़्ड प्रदर्शन है। इसमें कोई वास्तविक लक्ष्य, पेलोड, प्रमाणीकरण टोकन, या क्रेडेंशियल नहीं है।
| फ़ील्ड | जानकारी |
|---|
| CVE | CVE-2026-76581 |
| उत्पाद | WPMU DEV Dashboard |
| प्लगइन स्लग | wpmudev-updates |
| भेद्यता | प्रमाणीकरण बाईपास |
| CVSS | 9.8 - क्रिटिकल |
| प्रभावित संस्करण | 5.0.1 और पुराने |
| पैच किया गया संस्करण | 5.0.2 |
यह दोष Hub SSO प्रवाह में असंगत HMAC संदेश निर्माण के कारण होता है। सफल शोषण के लिए Hub SSO सक्षम के साथ एक कनेक्टेड WPMU DEV साइट की भी आवश्यकता होती है। यह प्रोजेक्ट जानबूझकर उस प्रमाणीकरण प्रवाह का अभ्यास नहीं करता।
सार्वजनिक मेटाडेटा का उपयोग करके लोकलहोस्ट की जाँच करें:
python CVE-2026-76581-detector.py http://localhost
सबसे विश्वसनीय परिणाम के लिए, स्थापित प्लगइन हेडर को सीधे पढ़ें।
Windows पर XAMPP:
python CVE-2026-76581-detector.py http://localhost --wordpress-path "C:\xampp\htdocs\wordpress"
Windows पर WAMP:
python CVE-2026-76581-detector.py http://localhost --wordpress-path "C:\wamp64\www\wordpress"
Linux:
python3 CVE-2026-76581-detector.py http://localhost --wordpress-path /var/www/html/wordpress
अधिकृत दूरस्थ निष्क्रिय जाँच:
python3 CVE-2026-76581-detector.py https://authorized-site.example
JSON आउटपुट:
python3 CVE-2026-76581-detector.py http://localhost --json
WPMU DEV Dashboard 5.0.1 या पुराना सकारात्मक रूप से पहचाना गया। स्थापित संस्करण प्रभावित सीमा के भीतर है। यह दावा नहीं करता कि Hub SSO सक्षम है या खाता अधिग्रहण प्रदर्शित किया गया था।
पता लगाया गया प्लगइन संस्करण 5.0.2 या नया है।
विश्वसनीय संस्करण साक्ष्य उपलब्ध नहीं था। ऐसा तब हो सकता है जब सार्वजनिक मेटाडेटा अवरुद्ध हो, साइट अप्राप्य हो, या प्लगइन एक गैर-मानक लेआउट का उपयोग करता हो। एक अनिर्णायक परिणाम यह साबित नहीं करता कि साइट सुरक्षित है। जब स्थानीय फ़ाइल सिस्टम एक्सेस उपलब्ध हो तो --wordpress-path का उपयोग करें।
यदि कोई प्रभावित संस्करण पता चलता है:
| कोड | अर्थ |
|---|---|
0 | पैच किया गया, अनिर्णायक, या प्लगइन नहीं मिला |
1 | भेद्य प्लगइन संस्करण का पता चला |
2 | अमान्य लक्ष्य या कमांड उपयोग |
यह प्रोजेक्ट रक्षात्मक सुरक्षा परीक्षण, अधिकृत मूल्यांकन, स्थानीय प्रयोगशाला अनुसंधान, पैच सत्यापन और शिक्षा के लिए है। स्पष्ट प्राधिकरण के बिना सिस्टम का मूल्यांकन न करें।
संदीप विश्वकर्मा
सूचना सुरक्षा सलाहकार और बग-बाउंटी शिकारी
यह प्रोजेक्ट केवल अधिकृत परीक्षण और रक्षात्मक अनुसंधान के लिए प्रदान किया गया है। लेखक इस प्रोजेक्ट से होने वाले दुरुपयोग या क्षति के लिए ज़िम्मेदार नहीं है।