
CVE-2026-23550용 소형 Bash 테스터입니다. 영향을 받는 WordPress 모듈식 커넥터 로그인 엔드포인트에 요청을 보내고 wordpress_logged_in_ 쿠키가 발급되는지 확인하며 관리자 대시보드 접근을 확인하려고 시도합니다.
경고: 이 도구는 소유한 시스템이나 명시적 테스트 권한이 있는 시스템에만 사용하십시오. 승인되지 않은 보안 테스트는 불법이거나 시스템을 방해할 수 있습니다.
curlgrepmktemp스크립트를 실행 가능하게 만듭니다:
chmod +x cve-2026-23550-poc.sh
기본 로컬 대상(http://localhost:8080)을 스캔합니다:
./cve-2026-23550-poc.sh
옵션 또는 이전 버전과 호환되는 위치 인자 형식을 사용하여 대상 하나를 스캔합니다:
./cve-2026-23550-poc.sh --target https://example.com
./cve-2026-23550-poc.sh https://example.com
대상 목록을 스캔합니다:
./cve-2026-23550-poc.sh --list targets.txt
목록에는 각 줄에 완전한 기본 URL이 하나씩 포함되어야 합니다. 빈 줄과 #로 시작하는 주석은 무시됩니다:
# Authorized test systems
http://localhost:8080
https://staging.example.com
짧은 옵션도 지원됩니다:
./cve-2026-23550-poc.sh -t https://example.com
./cve-2026-23550-poc.sh -l targets.txt
전체 명령 참조는 ./cve-2026-23550-poc.sh --help를 실행하세요.
VULNERABLE - admin cookie issued는 엔드포인트가 WordPress 로그인 쿠키를 반환했음을 의미합니다.Admin dashboard access confirmed는 해당 쿠키로 스크립트가 대시보드 마커를 포함한 페이지를 가져올 수 있었음을 의미합니다.No admin cookie는 예상된 로그인 쿠키가 발견되지 않았음을 의미하며, 이것만으로 대상이 완전히 패치되었음을 증명하지는 않습니다.네트워크 요청은 5초 연결 제한 시간과 15초 전체 제한 시간을 사용합니다. 리디렉션(예: http → https 또는 후행 슬래시 정규화)은 요청이 실제 엔드포인트에 도달하도록 따라가며, 발급된 모든 쿠키가 캡처됩니다. 쿠키 저장소는 임시 파일에 저장되고 각 대상 처리 후 제거됩니다.