
Scanner multithread em Python para CVE-2026-23550, que detecta a tomada de controle administrativo não autenticada no plugin WordPress Modular DS, com verificação completa do wp-admin.
🔥 CVE-2026-23550 Scanner Modular DS
Scanner Python multi-thread para a vulnerabilidade CVE-2026-23550 (CVSS 10.0) no plugin WordPress Modular DS ≤2.5.1, que afeta mais de 40 mil sites. Detecta a tomada de controle de administrador não autenticada via bypass de getLogin() com verificação completa de acesso ao wp-admin. Recursos ✨
🔥 Detecção completa de acesso de administrador (cookies + verificação do wp-admin)
⚡ Multi-threading (até 50+ alvos simultâneos)
📊 Barra de progresso animada com rich
🎨 Tabela de resumo colorida
💾 Salva automaticamente alvos vulneráveis em arquivo
🚀 Timeouts e tratamento de erros prontos para produção
Instalação 🚀
bash pip3 install requests rich chmod +x modular_ds.py
Uso 📋
bash
python3 modular_ds.py -l targets.txt -t 50 -o bounty_vulns.txt
python3 modular_ds.py -l univ-oran1.txt -t 20
python3 modular_ds.py -l targets.txt
Formato do targets.txt:
text https://target1.com http://site2.com
Argumentos Flag Descrição Padrão -l, --list Obrigatório. Arquivo de alvos (1 URL/linha) - -t, --threads Máximo de threads simultâneas 20 -o, --output Arquivo de saída dos alvos vulneráveis vulns.txt Exemplo de Saída 🖥️
text 🔥 CVE-2026-23550 Scanner Modular DS 🔥 Alvos: 247 | Threads: 50 | Saída: bounty_vulns.txt
⠋ Escaneando Modular DS... 127/247 (51%) ✅ VULNERÁVEL: https://target.com 🔥 ACESSO TOTAL DE ADMIN: target.com
┌─────────────┬─────────────────────────────────────┬────────────┐ │ Status │ Alvo │ Detalhes │ ├─────────────┼─────────────────────────────────────┼────────────┤ │ 🔥 TOTAL │ https://target.com │ 3 cookies │ └─────────────┴─────────────────────────────────────┴────────────┘
💾 4 alvos vulneráveis → bounty_vulns.txt
Lógica de Detecção 🔍
text
Uso Legal e Ético ⚖️
text
⚠️ ESTRITAMENTE PARA:
✅ Testes de penetração autorizados
✅ Programas de bug bounty
✅ Laboratórios de pesquisa em segurança
✅ Infraestrutura própria
❌ NUNCA use em alvos não autorizados
Requisitos 📦
text requests>=2.31.0 rich>=13.0.0