
Exploit de Divulgação de PII Não Autenticada no WordPress HTMega (CVE-2026-4106)
Um exploit de Prova de Conceito (PoC) robusto e multithread para CVE-2026-4106, direcionado ao plugin HT Mega - Absolute Addons for Elementor para WordPress (versões < 3.0.7).
O plugin HT Mega registra vários hooks wp_ajax_nopriv_ (por exemplo, wcsales_purchased_products, htmega_user_list_ajax) para buscar conteúdo dinâmico para seus widgets. No entanto, ele não implementa verificações adequadas de autorização (current_user_can) ou autenticação (check_ajax_referer).
Isso permite que atacantes remotos não autenticados enviem solicitações AJAX maliciosas e extraiam Informações de Identificação Pessoal (PII) altamente sensíveis diretamente do banco de dados do WordPress, incluindo:
X-Forwarded-For) e rotação aleatória de User-Agent para contornar Firewalls de Aplicação Web padrão.exploited_PII.json legível por máquina e um exploited_summary.txt limpo e compatível com grep.TLSV1_ALERT_INTERNAL_ERROR).Clone o repositório e instale as dependências necessárias:
git clone https://github.com/ef3tr/CVE-2026-4106.git
cd CVE-2026-4106
pip install -r requirements.txt
Você pode executar o exploit em dois modos: Alvo Único ou Varredura em Massa.
python exploit.py
[+] Target: https://example.com | Action: wcsales_purchased_products | Date: 2026-04-11 08:30:15
-> Buyer: John Doe | Location: Berlin/Deutschland | Item: Premium Package | Price: €375 | URL: https://example.com/product/premium/
-> Buyer: Jane Smith | Location: London/UK | Item: Basic Package | Price: €150 | URL: https://example.com/product/basic/
Esta ferramenta é fornecida apenas para fins educacionais e pesquisa de segurança ética. O autor não é responsável por qualquer uso indevido ou dano causado por este programa. Use este software somente em sistemas que você possua ou para os quais tenha permissão explícita para testar.