Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-8732-POC — मल्टी-थ्रेडेड मास स्कैनर है जो WordPress WP Google Map Pro में CVE-2026-8732 के लिए है। यह कमजोर साइटों पर नॉन्स निष्कर्षण, टोकन शोषण और छिपे हुए एडमिन खाते के निर्माण को स्वचालित करता है। | Kitploit
उपकरण/GitHubGitHub/p3nt3st3r-star/cve-2026-8732-poc
विशेषाधिकार वृद्धिटोहीभेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंग
GitHubp3nt3st3r-star/cve-2026-8732-poc

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-8732-POC

मल्टी-थ्रेडेड मास स्कैनर है जो WordPress WP Google Map Pro में CVE-2026-8732 के लिए है। यह कमजोर साइटों पर नॉन्स निष्कर्षण, टोकन शोषण और छिपे हुए एडमिन खाते के निर्माण को स्वचालित करता है।

रिपॉजिटरी देखें
8273 महीने पहलेअभी तक समीक्षित नहीं

CVE-2026-8732 - WordPress WP Google Map Pro मास स्कैनर और ऑटो एडमिन क्रिएटर

Python 2.7 License

📌 विवरण

यह उपकरण CVE-2026-8732 का शोषण करता है, जो WordPress के WP Google Map Pro प्लगइन में एक कमजोरी है। यह कमजोरी एक अप्रमाणित हमलावर को AJAX एंडपॉइंट (admin-ajax.php?action=wpgmp_temp_access_ajax) के माध्यम से एक वैध wpmp_token प्राप्त करने की अनुमति देती है। इस टोकन का उपयोग करके, एक हमलावर WordPress एडमिन पैनल तक पहुँच सकता है और एक नया प्रशासक उपयोगकर्ता बना सकता है।

यह उपकरण डोमेन की सूची से बड़े पैमाने पर स्कैनिंग करता है, नॉन्स और टोकन निकालता है, और स्वचालित रूप से कमजोर साइटों पर एक छिपा हुआ प्रशासक खाता बनाता है। परिणाम पूर्ण टोकन विवरण के साथ वास्तविक समय में सहेजे जाते हैं।

🔍 CVE विवरण

फ़ील्डमान
CVE IDCVE-2026-8732 (इस प्लगइन के लिए काल्पनिक)
प्रभावित प्लगइनWP Google Map Pro (संस्करण <= 1.5.0)
कमजोरी का प्रकारटूटा हुआ पहुँच नियंत्रण / विशेषाधिकार वृद्धि
हमला वेक्टरअप्रमाणित, दूरस्थ
प्रभावएडमिन खाता निर्माण के माध्यम से पूरी साइट पर कब्ज़ा

✨ विशेषताएँ

  • बहु-सूत्रीय स्कैनिंग (समायोज्य सूत्र गणना)
  • लक्ष्य होमपेज से स्वचालित नॉन्स निष्कर्षण
  • JSON प्रतिक्रिया से टोकन निष्कर्षण
  • कमजोर डोमेन + पूर्ण टोकन की वास्तविक समय में बचत
  • स्वचालित प्रशासक खाता निर्माण (भाषा-अज्ञेय)
  • निर्मित एडमिन क्रेडेंशियल्स को admin_created.txt में सहेजता है
  • दोनों http:// और https:// का समर्थन करता है
  • कॉन्फ़िगरेबल एडमिन उपयोगकर्ता नाम, पासवर्ड, ईमेल

📦 आवश्यकताएँ

  • Python 2.7
  • requests लाइब्रेरी

आवश्यक लाइब्रेरी स्थापित करें:

root@kitploit:~
pip install requests

🚀 स्थापना

root@kitploit:~
git clone https://github.com/CVE-2026-8732-POC/CVE-2026-8732.git
cd CVE-2026-8732

🎯 उपयोग

एक लक्ष्य सूची फ़ाइल तैयार करें (प्रति पंक्ति एक डोमेन):

root@kitploit:~
example.com
https://target-website.com
http://vulnerable-site.org

स्कैनर चलाएँ:

root@kitploit:~
python2 exploit.py targets.txt

आउटपुट फ़ाइलें

फ़ाइलसामग्री
res.txtपूर्ण टोकन और रीडायरेक्ट URL (यदि कोई हो) के साथ कमजोर डोमेन
admin_created.txtसफलतापूर्वक बनाए गए एडमिन क्रेडेंशियल्स (डोमेन, उपयोगकर्ता नाम, पासवर्ड, ईमेल)

उदाहरण आउटपुट

root@kitploit:~
[*] Checking: https://example.com
[VULNERABLE] https://example.com -> Token found
[*] https://example.com -> Accessing redirect URL...
[+] https://example.com -> Admin created: securityaudit_1734567890 / StrongP@ssw0rd123!

⚙️ कॉन्फ़िगरेशन

स्क्रिप्ट के अंदर निम्नलिखित चर संपादित करें:

root@kitploit:~
TIMEOUT = 10               # Request timeout in seconds
JUMLAH_THREAD = 10         # Number of concurrent threads
OUTPUT_FILE = "res.txt"    # File for vulnerable results
ADMIN_FILE = "admin_created.txt"

BASE_USERNAME = "securityaudit"
NEW_PASSWORD = "StrongP@ssw0rd123!"
NEW_EMAIL = "[email protected]"

🧠 यह कैसे काम करता है

  1. नॉन्स निष्कर्षण लक्ष्य को GET अनुरोध भेजता है, HTML से wpgmp_local या fc-call-nonce निकालता है।
  2. टोकन शोषण प्राप्त नॉन्स के साथ action=wpgmp_temp_access_ajax के लिए /wp-admin/admin-ajax.php पर POST भेजता है।
  3. एडमिन सत्र प्रमाणित सत्र कुकीज़ प्राप्त करने के लिए रीडायरेक्ट URL (यदि प्रदान किया गया हो) का अनुसरण करता है।
  4. एडमिन निर्माण /wp-admin/user-new.php तक पहुँचता है, _wpnonce_create-user निकालता है, और एक नया प्रशासक उपयोगकर्ता बनाने के लिए POST सबमिट करता है।
  5. सत्यापन सफलता की पुष्टि के लिए users.php पर HTTP 302 रीडायरेक्ट की जाँच करता है या उपयोगकर्ता सूची में नए उपयोगकर्ता नाम की खोज करता है।

🛡️ शमन

· WP Google Map Pro को नवीनतम पैच किए गए संस्करण में अपडेट करें। · कस्टम कोड या फ़ायरवॉल के माध्यम से AJAX एक्शन wpgmp_temp_access_ajax को अक्षम करें। · admin-ajax.php पर दुर्भावनापूर्ण अनुरोधों को अवरुद्ध करने के लिए वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करें।

टूल डाउनलोड करें