CVE-2026-0594-ListSiteContributors-Plugin-Exploit
🛡️ विवरण
CVE-2026-0594 WordPress के List Site Contributors प्लगइन में पाया गया एक गंभीर Reflected Cross-Site Scripting (XSS) भेद्यता है। यह एक्सप्लॉइट WordPress REST API (wp-json) के माध्यम से भेद्य एंडपॉइंट्स की खोज को स्वचालित करता है और alpha पैरामीटर के माध्यम से एक विशेष पेलोड निष्पादित करता है।
इस भेद्यता का लाभ उठाकर, एक हमलावर निम्न कार्य कर सकता है:
- प्रमाणीकरण बायपास करना – HMAC जालसाजी और सत्र कुकी चोरी के माध्यम से।
- संवेदनशील डेटा बाहर निकालना (PII) तथा सिस्टम कॉन्फ़िगरेशन।
- मनमाना JavaScript निष्पादित करना – पीड़ित के ब्राउज़र के संदर्भ में।
🚀 विशेषताएँ
- डायनेमिक स्लग खोज: WP-JSON के माध्यम से सभी साइट पृष्ठों को स्वचालित रूप से प्राप्त करता है।
- समवर्ती स्कैनिंग: एक साथ कई स्लग का परीक्षण करने के लिए Go Goroutines का उपयोग करता है।
- स्वच्छ आउटपुट: केवल पुष्टिकृत भेद्य लक्ष्यों को पेशेवर प्रारूप में प्रदर्शित करता है।
- स्वचालित सत्यापन: रिपोर्ट करने से पहले पेलोड के प्रतिबिंब की दोबारा जाँच करता है।
🛠️ इंस्टॉलेशन और आवश्यकताएँ
- आवश्यकता: Go (संस्करण 1.19 या उच्चतर) इंस्टॉल करें।
- क्लोन/डाउनलोड:
CVE-2026-0594.go फ़ाइल को अपने सिस्टम पर सेव करें।
💻 उपयोग
एक्सप्लॉइट चलाने के लिए, प्रोजेक्ट निर्देशिका में जाएँ और निम्नलिखित कमांड का उपयोग करें:
