
Bashベースの概念実証テスター(CVE-2026-23550)。WordPressのモジュラーコネクタログインエンドポイントをチェックし、管理者クッキーの発行を確認し、ダッシュボードへのアクセスを検証します。単一ターゲットとリストスキャンをサポートし、タイムアウトを設定可能。
CVE-2026-23550 用の小さな Bash テスターです。影響を受ける WordPress モジュラーコネクタのログインエンドポイントにリクエストを送信し、wordpress_logged_in_ クッキーが発行されるかどうかを確認し、管理ダッシュボードへのアクセスを確認しようとします。
警告: このツールは、所有しているシステム、またはテストする明示的な許可があるシステムに対してのみ使用してください。許可されていないセキュリティテストは違法であり、混乱を引き起こす可能性があります。
curlgrepmktempスクリプトを実行可能にします:
chmod +x cve-2026-23550-poc.sh
デフォルトのローカルターゲット (http://localhost:8080) をスキャンします:
./cve-2026-23550-poc.sh
オプションまたは下位互換性のある位置引数形式のいずれかを使用して1つのターゲットをスキャンします:
./cve-2026-23550-poc.sh --target https://example.com
./cve-2026-23550-poc.sh https://example.com
ターゲットのリストをスキャンします:
./cve-2026-23550-poc.sh --list targets.txt
リストには、1行に1つの完全なベースURLが含まれている必要があります。空行と # で始まるコメントは無視されます:
# Authorized test systems
http://localhost:8080
https://staging.example.com
ショートオプションもサポートされています:
./cve-2026-23550-poc.sh -t https://example.com
./cve-2026-23550-poc.sh -l targets.txt
完全なコマンドリファレンスについては ./cve-2026-23550-poc.sh --help を実行してください。
VULNERABLE - admin cookie issued は、エンドポイントがWordPressログインクッキーを返したことを意味します。Admin dashboard access confirmed は、クッキーによってスクリプトがダッシュボードマーカーを含むページを取得できたことを意味します。No admin cookie は、期待されるログインクッキーが見つからなかったことを意味します。これだけでは、ターゲットが完全にパッチ適用されているとは証明されません。ネットワークリクエストは、5秒の接続タイムアウトと15秒の合計タイムアウトを使用します。リダイレクト(例: http → https や末尾スラッシュの正規化)はフォローされ、リクエストが実際のエンドポイントに到達し、発行されたクッキーがキャプチャされます。クッキージャーは一時ファイルに保存され、各ターゲットの後に削除されます。