| フィールド | 情報 |
|---|
| CVE | CVE-2026-76581 |
| 製品 | WPMU DEV Dashboard |
| プラグインスラッグ | wpmudev-updates |
| 脆弱性 | 認証バイパス |
| CVSS | 9.8 - Critical |
| 影響を受けるバージョン | 5.0.1 以前 |
| 修正済みバージョン | 5.0.2 |
この欠陥は、Hub SSOフローにおけるHMACメッセージ構築の不整合によって引き起こされます。悪用を成功させるには、Hub SSOが有効な接続済みWPMU DEVサイトも必要です。このプロジェクトは意図的にその認証フローを実行しません。
公開メタデータを使用してlocalhostをチェック:
python CVE-2026-76581-detector.py http://localhost
最も信頼性の高い結果を得るには、インストール済みプラグインヘッダーを直接読み取ってください。
Windows上のXAMPP:
python CVE-2026-76581-detector.py http://localhost --wordpress-path "C:\xampp\htdocs\wordpress"
Windows上のWAMP:
python CVE-2026-76581-detector.py http://localhost --wordpress-path "C:\wamp64\www\wordpress"
Linux:
python3 CVE-2026-76581-detector.py http://localhost --wordpress-path /var/www/html/wordpress
許可を得たリモートパッシブチェック:
python3 CVE-2026-76581-detector.py https://authorized-site.example
JSON出力:
python3 CVE-2026-76581-detector.py http://localhost --json
WPMU DEV Dashboard 5.0.1 以前が特定されました。インストールされているバージョンは影響を受ける範囲内です。これは、Hub SSOが有効であることや、アカウント乗っ取りが実証されたことを主張するものではありません。
検出されたプラグインバージョンは 5.0.2 以降です。
信頼できるバージョン情報を取得できませんでした。これは、公開メタデータがブロックされている、サイトに到達できない、またはプラグインが標準的でないレイアウトを使用している場合に発生する可能性があります。判定不能の結果は、サイトが安全であることを証明するものではありません。ローカルファイルシステムへのアクセスが可能な場合は、--wordpress-path を使用してください。
影響を受けるバージョンが検出された場合:
| コード | 意味 |
|---|---|
0 | 修正済み、判定不能、またはプラグインが見つからない |
1 | 脆弱性のあるプラグインバージョンが検出された |
2 | 無効なターゲットまたはコマンドの使用方法 |
このプロジェクトは、防御的セキュリティテスト、許可を得た評価、ローカルラボ研究、パッチ検証、および教育を目的としています。明示的な許可なくシステムを評価しないでください。
Sandeep Vishwakarma
情報セキュリティコンサルタント兼バグバウンティハンター
このプロジェクトは、許可を得たテストおよび防御的研究専用に提供されています。著者は、このプロジェクトの誤用またはそれによる損害について責任を負いません。