Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-96451 — WordPress Ultimate Member プラグイン <= 2.13.1 - 権限昇格の脆弱性 | Kitploit
ツール/GitHubGitHub/nxploited/cve-2026-96451
特権昇格脆弱性スキャナーパスワード攻撃脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト
GitHubnxploited/cve-2026-96451

CVE-2026-96451

WordPress Ultimate Member プラグイン <= 2.13.1 - 権限昇格の脆弱性

リポジトリを見る
412時間49分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-96451

WordPress Ultimate Member プラグイン <= 2.13.1 - 権限昇格の脆弱性

🔥 CVE-2026-96451

Ultimate Member <= 2.13.1 — 権限昇格 / アカウント乗っ取り

📌 公式レコード: CVE-2026-96451


📋 説明

CVE.org より:

Ultimate Member におけるユーザー制御キーによる認可バイパスの脆弱性は、Ultimate Member Ultimate Member ultimate-member で権限昇格を可能にします。この問題は Ultimate Member: n/a から 2.13.1 までに影響します。

フィールド値
🆔 CVECVE-2026-96451
🏷️ CWECWE-639 — ユーザー制御キーによる認可バイパス
📊 CVSS 3.18.8 HIGH AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
🏢 割り当て者Patchstack
⚠️ 影響を受けるUltimate Member 2.13.1 まで
✅ 修正済み2.14.0

ログイン済みの購読者は、別のユーザー(通常は管理者)のメールアドレスを変更できます。その後、WordPress はその新しいメールボックスに対するパスワードリセットを受け入れます。


🧠 仕組み

  1. Ultimate Member はダウンロード nonce をチェックし、その後 um_fetch_user($user_id) を呼び出して、グローバルユーザーを URL 内の ID に切り替えます。
  2. ファイルフィールドが存在しない場合、download_routing() は um_reset_user() なしで 戻ります。
  3. 同じリクエストにはアカウントフォームのフィールド(_um_account=1、user_email=...)も含まれます。
  4. account_submit() は um_user('ID') を読み取り — 今や被害者 — 新しいメールアドレスを書き込みます。

ダウンロード nonce は wp_create_nonce($user_id . $form_id . 'um-download-nonce') です。これはそのユーザー ID に紐付けられています。捏造することはできません。スクリプトは、目に見える /um-download/{form}/{field}/{user}/{nonce}/ リンクからそれをコピーします。

カスタムの file または image フィールドがプロフィールに表示されている必要があります。組み込みのプロフィール写真/カバー写真は、このリンクを生成しません。


⚙️ 要件

pip install requests rich
  • Python 3.9+
  • ターゲットリスト: 1 行に 1 つの URL

🚀 使用方法

登録、ログイン、nonce 収集、エクスプロイト、リセットチェックは自動です。手動でアカウントを作成する必要はなく、一括スキャンのために購読者のパスワードを渡す必要もありません。

一括スキャン

python CVE-2026-96451.py -l targets.txt -t 80 --email "[email protected]" -o um_takeover.txt

このコマンドが各ホストで行うこと:

  1. 🔎 Ultimate Member を検出
  2. 📝 公開 UM フォームで購読者を登録
  3. 🔑 サインインして /account/ を開く
  4. 📂 目に見える /um-download/ nonce を探す(ユーザー ID 1 を優先し、次にファイルを持つ任意のメンバー)
  5. 💥 アイデンティティ混同リクエストを POST し、アカウントのメールアドレスを --email に設定
  6. 📬 wp-login.php?action=lostpassword をプローブ(WordPress はここで nonce を必要としません)
  7. 💾 ステージを um_takeover.txt に書き込む

--email は、リセットを受け取るためにターゲットアカウントに設定されるメールボックスです。スクリプトは受信トレイを開いたり、新しいパスワードを設定したりしません。その最後のステップは手動です。

単一ホスト

python CVE-2026-96451.py -u "https://example.com" --email "[email protected]"

オプションのフラグ

フラグ目的デフォルト
-l / --listターゲットのファイル—
-u / --url単一のターゲット—
-t / --threadsワーカー10
-o / --output結果ファイルum_takeover.txt
--email被害者に書き込まれるメールボックス自動生成
--target-id優先ユーザー ID1
--user / --password登録する代わりに既存の購読者を使用オフ
-v / --verboseすべてのステージを出力オフ

遅い RDP ボックスでは、80~150 スレッドで十分です。リストスキャンでは、各ホストに約 22 秒が与えられます。


📟 ステータス行

[5400/11965]  RST:0  CHG:0  UM:4463  REG:589  rf:3874 lf:0 na:141 nd:448 nc:0 no:937
コード意味
RST / CHGメールアドレスが変更され、および/またはリセットが受け入れられた — 受信トレイを確認してください
UMUltimate Member を検出
REG自動登録がセッションを作成
rf公開フォーム、CAPTCHA、承認、またはメール認証がない
lf登録されたがログインに失敗
naアカウントページ / nonce が見つからない
nd目に見えるダウンロード nonce がない(カスタムファイルフィールドがない)
ncエクスプロイトを送信したが、変更が確認されなかった
noUltimate Member ではない

多くのホストで REG_FAIL が発生するのは正常です。チェーンは、登録がセッションを作成し、ダウンロードリンクが目に見える場合にのみ続行されます。

RST または CHG が表示された場合:

  1. --email に渡したメールボックスを開く
  2. WordPress のリセットメッセージを開く
  3. パスワードを設定する
  4. /wp-login.php または /wp-admin/ でサインインする

⚖️ 免責事項

このプロジェクトは許可されたセキュリティ研究のみを目的としています — あなたが所有する、またはテストする書面による許可を得たシステムに限ります。

コンピュータシステムへの不正アクセスは違法です。作者は、このソフトウェアの誤用、損害、またはいかなる結果についても一切の責任を負いません。その使用方法と、スキャンするすべてのターゲットについては、あなたが単独で責任を負います。

作成者: Nxploited ( Khaled Alenazi )

ツールをダウンロード