Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-96451 — Vulnerabilità di escalation dei privilegi nel plugin WordPress Ultimate Member <= 2.13.1 | Kitploit
Strumenti/GitHubGitHub/nxploited/cve-2026-96451
Escalation di PrivilegiScanner di VulnerabilitàAttacchi alle PasswordAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubnxploited/cve-2026-96451

CVE-2026-96451

Vulnerabilità di escalation dei privilegi nel plugin WordPress Ultimate Member <= 2.13.1

412h 49m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

CVE-2026-96451

Plugin WordPress Ultimate Member <= 2.13.1 - vulnerabilità di Privilege Escalation

🔥 CVE-2026-96451

Ultimate Member <= 2.13.1 — Privilege Escalation / Account Takeover

📌 Record ufficiale: CVE-2026-96451


📋 Descrizione

Da CVE.org:

Authorization Bypass Through User-Controlled Key vulnerability in Ultimate Member Ultimate Member ultimate-member allows Privilege Escalation. This issue affects Ultimate Member: from n/a through 2.13.1.

CampoValore
🆔 CVECVE-2026-96451
🏷️ CWECWE-639 — Authorization Bypass Through User-Controlled Key
📊 CVSS 3.18.8 HIGH AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
🏢 AssegnatarioPatchstack
⚠️ AffettoUltimate Member fino alla 2.13.1
✅ Corretto2.14.0

Un subscriber autenticato può modificare l'email di un altro utente (di solito l'amministratore). WordPress accetta quindi un reset della password per quella nuova casella di posta.


🧠 Come funziona

  1. Ultimate Member verifica un nonce di download, poi chiama um_fetch_user($user_id) e imposta l'utente globale all'ID presente nell'URL.
  2. Se il campo file non esiste, download_routing() ritorna senza um_reset_user().
  3. La stessa richiesta trasporta anche i campi del form dell'account (_um_account=1, user_email=...).
  4. account_submit() legge um_user('ID') — ora la vittima — e scrive la nuova email.

Il nonce di download è wp_create_nonce($user_id . $form_id . 'um-download-nonce'). È legato a quell'ID utente. Non può essere inventato. Lo script lo copia da un link visibile /um-download/{form}/{field}/{user}/{nonce}/.

Un campo personalizzato file o image deve essere mostrato sul profilo. Le foto profilo/copertina integrate non producono questo link.


⚙️ Requisiti

pip install requests rich
  • Python 3.9+
  • Lista target: un URL per riga

🚀 Utilizzo

Registrazione, login, raccolta del nonce, exploit e verifica del reset sono automatici. Non crei account manualmente e non passi una password di subscriber per una scansione di massa.

Scansione di massa

python CVE-2026-96451.py -l targets.txt -t 80 --email "[email protected]" -o um_takeover.txt

Cosa fa questo comando su ogni host:

  1. 🔎 Rileva Ultimate Member
  2. 📝 Registra un subscriber sul form UM pubblico
  3. 🔑 Effettua l'accesso e apre /account/
  4. 📂 Trova un nonce visibile /um-download/ (preferisce l'ID utente 1, poi qualsiasi membro con un file)
  5. 💥 Invia la richiesta di identity-confusion e imposta l'email dell'account su --email
  6. 📬 Sonda wp-login.php?action=lostpassword (WordPress non necessita di un nonce qui)
  7. 💾 Scrive lo stage in um_takeover.txt

--email è la casella di posta inserita sull'account target in modo da poter ricevere il reset. Lo script non apre la casella di posta né imposta una nuova password. Quest'ultimo passaggio è manuale.

Host singolo

python CVE-2026-96451.py -u "https://example.com" --email "[email protected]"

Flag opzionali

FlagScopoPredefinito
-l / --listFile dei target—
-u / --urlUn target—
-t / --threadsWorker10
-o / --outputFile dei risultatium_takeover.txt
--emailCasella di posta scritta sulla vittimaauto-generata
--target-idID utente preferito1
--user / --passwordUsa un subscriber esistente invece di registrarlooff
-v / --verboseStampa ogni stageoff

Su una macchina RDP lenta, 80–150 thread sono sufficienti. Una scansione di una lista dà a ogni host circa 22 secondi.


📟 Riga di stato

[5400/11965]  RST:0  CHG:0  UM:4463  REG:589  rf:3874 lf:0 na:141 nd:448 nc:0 no:937
CodiceSignificato
RST / CHGEmail modificata e/o reset accettato — controlla la casella di posta
UMUltimate Member rilevato
REGLa registrazione automatica ha creato una sessione
rfNessun form pubblico, CAPTCHA, approvazione o attivazione via email
lfRegistrato ma login fallito
naPagina account / nonce mancante
ndNessun nonce di download visibile (nessun campo file personalizzato)
ncExploit inviato, modifica non confermata
noNon è Ultimate Member

REG_FAIL su molti host è normale. La catena continua solo dove la registrazione crea una sessione e un link di download è visibile.

Quando appare RST o CHG:

  1. Apri la casella di posta passata a --email
  2. Apri il messaggio di reset di WordPress
  3. Imposta una password
  4. Accedi su /wp-login.php o /wp-admin/

⚖️ Disclaimer

Questo progetto è solo per ricerca di sicurezza autorizzata — sistemi di tua proprietà o per i quali hai il permesso scritto di testare.

L'accesso non autorizzato a sistemi informatici è illegale. L'autore non si assume alcuna responsabilità per uso improprio, danni o qualsiasi esito di questo software. Sei l'unico responsabile di come viene utilizzato e di ogni target che scansiona.

Di: Nxploited ( Khaled Alenazi )

Scarica lo strumento