Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-96451 — Plugin WordPress Ultimate Member <= 2.13.1 - Vulnerabilidade de escalonamento de privilégios | Kitploit
Ferramentas/GitHubGitHub/nxploited/cve-2026-96451
Escalada de PrivilégiosScanners de VulnerabilidadesAtaques de SenhaAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubnxploited/cve-2026-96451

CVE-2026-96451

Plugin WordPress Ultimate Member <= 2.13.1 - Vulnerabilidade de escalonamento de privilégios

4há 12h 49mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

CVE-2026-96451

Vulnerabilidade de escalonamento de privilégios no plugin Ultimate Member do WordPress <= 2.13.1

🔥 CVE-2026-96451

Ultimate Member <= 2.13.1 — Escalonamento de Privilégios / Tomada de Conta

📌 Registro oficial: CVE-2026-96451


📋 Descrição

De CVE.org:

Vulnerabilidade de Bypass de Autorização Através de Chave Controlada pelo Usuário no Ultimate Member Ultimate Member ultimate-member permite Escalonamento de Privilégios. Este problema afeta o Ultimate Member: de n/a até 2.13.1.

CampoValor
🆔 CVECVE-2026-96451
🏷️ CWECWE-639 — Bypass de Autorização Através de Chave Controlada pelo Usuário
📊 CVSS 3.18.8 ALTO AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
🏢 AtribuidorPatchstack
⚠️ AfetadoUltimate Member até 2.13.1
✅ Corrigido2.14.0

Um assinante autenticado pode alterar o e-mail de outro usuário (geralmente o administrador). O WordPress então aceita uma redefinição de senha para essa nova caixa de correio.


🧠 Como funciona

  1. O Ultimate Member verifica um nonce de download e então chama um_fetch_user($user_id) e troca o usuário global para o ID na URL.
  2. Se o campo de arquivo não existir, download_routing() retorna sem um_reset_user().
  3. A mesma requisição também carrega campos do formulário de conta (_um_account=1, user_email=...).
  4. account_submit() lê um_user('ID') — agora a vítima — e grava o novo e-mail.

O nonce de download é wp_create_nonce($user_id . $form_id . 'um-download-nonce'). Ele está vinculado a esse ID de usuário. Não pode ser inventado. O script o copia de um link visível /um-download/{form}/{field}/{user}/{nonce}/.

Um campo personalizado de arquivo ou imagem deve estar visível no perfil. Fotos de perfil/capa nativas não produzem esse link.


⚙️ Requisitos

pip install requests rich
  • Python 3.9+
  • Lista de alvos: uma URL por linha

🚀 Uso

Registro, login, coleta de nonce, exploração e verificação de redefinição são automáticos. Você não cria contas manualmente e não passa uma senha de assinante para uma varredura em massa.

Varredura em massa

python CVE-2026-96451.py -l targets.txt -t 80 --email "[email protected]" -o um_takeover.txt

O que este comando faz em cada host:

  1. 🔎 Detecta o Ultimate Member
  2. 📝 Registra um assinante no formulário público do UM
  3. 🔑 Faz login e abre /account/
  4. 📂 Encontra um nonce visível /um-download/ (prefere o ID de usuário 1, depois qualquer membro com um arquivo)
  5. 💥 Envia a requisição de confusão de identidade e define o e-mail da conta como --email
  6. 📬 Sonda wp-login.php?action=lostpassword (o WordPress não precisa de nonce aqui)
  7. 💾 Grava o estágio em um_takeover.txt

--email é a caixa de correio colocada na conta alvo para que você possa receber a redefinição. O script não abre a caixa de entrada nem define uma nova senha. Esse último passo é manual.

Host único

python CVE-2026-96451.py -u "https://example.com" --email "[email protected]"

Flags opcionais

FlagPropósitoPadrão
-l / --listArquivo de alvos—
-u / --urlUm alvo—
-t / --threadsWorkers10
-o / --outputArquivo de resultadosum_takeover.txt
--emailCaixa de correio gravada na vítimagerada automaticamente
--target-idID de usuário preferido1
--user / --passwordUsar um assinante existente em vez de registrardesligado
-v / --verboseImprime cada estágiodesligado

Em uma máquina RDP lenta, 80–150 threads é suficiente. Uma varredura de lista dá a cada host cerca de 22 segundos.


📟 Linha de status

[5400/11965]  RST:0  CHG:0  UM:4463  REG:589  rf:3874 lf:0 na:141 nd:448 nc:0 no:937
CódigoSignificado
RST / CHGE-mail alterado e/ou redefinição aceita — verifique a caixa de entrada
UMUltimate Member detectado
REGO registro automático criou uma sessão
rfSem formulário público, CAPTCHA, aprovação ou ativação por e-mail
lfRegistrado, mas o login falhou
naPágina de conta / nonce ausente
ndNenhum nonce de download visível (sem campo de arquivo personalizado)
ncExploit enviado, alteração não confirmada
noNão é Ultimate Member

REG_FAIL em muitos hosts é normal. A cadeia só continua onde o registro cria uma sessão e um link de download está visível.

Quando RST ou CHG aparecer:

  1. Abra a caixa de correio passada para --email
  2. Abra a mensagem de redefinição do WordPress
  3. Defina uma senha
  4. Faça login em /wp-login.php ou /wp-admin/

⚖️ Aviso legal

Este projeto é apenas para pesquisa de segurança autorizada — sistemas que você possui ou tem permissão por escrito para testar.

O acesso não autorizado a sistemas de computador é ilegal. O autor não aceita qualquer responsabilidade por uso indevido, danos ou qualquer resultado deste software. Você é o único responsável por como ele é usado e por cada alvo que você escaneia.

Por: Nxploited ( Khaled Alenazi )

Baixar ferramenta