Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
By-Poloss..-..CVE-2026-15038-POC — PoC exploit per CVE-2026-15038 nel plugin WordPress InfiniteWP Client: bypassa l'autenticazione su Multisite, associa la chiave RSA dell'attaccante, scala fino alla compromissione dell'admin ed esegue comandi remoti tramite WP-CLI. | Kitploit
Strumenti/GitHubGitHub/polosss/by-poloss..-..cve-2026-15038-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingAutenticazione
GitHubpolosss/by-poloss..-..cve-2026-15038-poc

By-Poloss..-..CVE-2026-15038-POC

PoC exploit per CVE-2026-15038 nel plugin WordPress InfiniteWP Client: bypassa l'autenticazione su Multisite, associa la chiave RSA dell'attaccante, scala fino alla compromissione dell'admin ed esegue comandi remoti tramite WP-CLI.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
112 giorni faNon ancora revisionato

🚨 CVE-2026-15038 — Compromissione Admin di InfiniteWP Client

Compromissione dell'account admin senza autenticazione in WordPress Multisite

CVE CVSS CWE WPScan


📋 Panoramica

Il plugin InfiniteWP Client per WordPress (< 1.13.6) contiene una vulnerabilità critica di bypass dell'autenticazione che colpisce le installazioni Multisite.

Un attaccante non autenticato può:

  • 🔓 Bypassare tutti i controlli di autenticazione
  • 🔑 Associare le proprie chiavi crittografiche
  • 👑 Impossessarsi delle sessioni admin
  • 💻 Ottenere l'esecuzione remota di codice (RCE)
  • 🌐 Compromettere l'intera rete WordPress

🔍 Analisi delle cause principali

🐛 Bug #1: Disallineamento dello stato della connessione

root@kitploit:~
if (!$iwp_mmb_core->get_option('iwp_client_action_message_id') 
    && !$iwp_mmb_core->get_option('iwp_client_public_key'))
  • Lettura: Usa get_site_option() → legge dal livello di rete (wp_sitemeta)
  • Scrittura: Usa update_blog_option() → scrive a livello di singolo blog (wp_X_options)

💥 Risultato: Su Multisite, il controllo restituisce sempre false — la ri-associazione è sempre consentita.

🐛 Bug #2: Bypass della chiave di attivazione

root@kitploit:~
if(trim($activation_key) != get_option('iwp_client_activate_key')){
  • Dopo l'attivazione, la chiave viene eliminata → get_option() restituisce false
  • L'attaccante invia nessuna activation_key → trim(null) → ''
  • Confronto debole in PHP: '' != false → false → Il controllo viene superato 🎯

🐛 Bug #3: Coppia di chiavi controllata dall'attaccante

  • L'attaccante genera la propria coppia di chiavi RSA
  • Firma le richieste autonomamente → openssl_verify() ha esito positivo
  • Il plugin associa la chiave dell'attaccante a TUTTI i blog della rete

🚀 Catena di sfruttamento

root@kitploit:~
graph LR
    A[Send POST Request] --> B[Add Site Action]
    B --> C[Guard Bypassed]
    C --> D[Activation Key Check Fails]
    D --> E[Signature Verifies]
    E --> F[Attacker Key Bound]
    F --> G[Full Admin Access]
    G --> H[RCE Achieved]

💻 Installazione

root@kitploit:~
# Clone the repository
git clone https://github.com/yourusername/CVE-2026-15038.git
cd CVE-2026-15038

# Install dependencies
pip install -r requirements.txt

🎯 Utilizzo

Singolo target di base

root@kitploit:~
python3 exploit.py -t https://wordpress.ddev.site

Sfruttamento di massa

root@kitploit:~
python3 exploit.py -t https://target1.com -t https://target2.com -t https://target3.com

Esecuzione di comandi personalizzati

root@kitploit:~
python3 exploit.py -t https://wordpress.ddev.site --command "wp plugin install hello-dolly --activate"

Catena di attacco completa

root@kitploit:~
python3 exploit.py -t https://wordpress.ddev.site --takeover --rce

📂 Struttura dei file

FileDescrizione
exploit.py🐍 Script exploit principale con supporto allo sfruttamento di massa
requirements.txt📦 Dipendenze Python
README.md📖 Questa documentazione

⚠️ Note importanti

  • ✅ Funziona su installazioni WordPress Multisite
  • ❌ Non efficace su installazioni a sito singolo
  • 🔒 Corretto nella versione InfiniteWP Client 1.13.6
  • 🔐 Aggiorna sempre all'ultima versione

🛡️ Mitigazione

  1. Azione immediata: Aggiorna a InfiniteWP Client ≥ 1.13.6
  2. Verifica: Controlla la presenza di utenti admin sospetti
  3. Audit: Esamina le recenti richieste add_site nei log
  4. Monitoraggio: Tieni d'occhio attività insolite del plugin

🔗 Risorse

  • Voce NVD
  • Avviso WPScan

⚖️ Dichiarazione di esclusione di responsabilità

Questo strumento è destinato esclusivamente a scopi educativi e di test di sicurezza. Utilizzalo solo su sistemi di tua proprietà o per i quali hai ricevuto esplicita autorizzazione a effettuare test. Gli autori non si assumono alcuna responsabilità per un uso improprio.


Scarica lo strumento