Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
By-Poloss..-..CVE-2026-15038-POC — Exploit de PoC para CVE-2026-15038 no plugin InfiniteWP Client do WordPress: contorna a autenticação no Multisite, vincula a chave RSA do atacante, eleva privilégios para assumir o controle de administrador e executa comandos remotos via WP-CLI. | Kitploit
Ferramentas/GitHubGitHub/polosss/by-poloss..-..cve-2026-15038-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAutenticação
GitHubpolosss/by-poloss..-..cve-2026-15038-poc

By-Poloss..-..CVE-2026-15038-POC

Exploit de PoC para CVE-2026-15038 no plugin InfiniteWP Client do WordPress: contorna a autenticação no Multisite, vincula a chave RSA do atacante, eleva privilégios para assumir o controle de administrador e executa comandos remotos via WP-CLI.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
1há 11 diasAinda não revisado

🚨 CVE-2026-15038 — Assunção de Conta de Administrador do InfiniteWP Client

Assunção Não Autenticada de Conta de Administrador no WordPress Multisite

CVE CVSS CWE WPScan


📋 Visão Geral

O plugin InfiniteWP Client para WordPress (< 1.13.6) contém uma vulnerabilidade crítica de bypass de autenticação que afeta instalações Multisite.

Um atacante não autenticado pode:

  • 🔓 Contornar todas as verificações de autenticação
  • 🔑 Vincular suas próprias chaves criptográficas
  • 👑 Assumir sessões de administrador
  • 💻 Executar código remotamente (RCE)
  • 🌐 Comprometer toda a Rede WordPress

🔍 Análise da Causa Raiz

🐛 Bug #1: Incompatibilidade de Estado da Conexão

root@kitploit:~
if (!$iwp_mmb_core->get_option('iwp_client_action_message_id') 
    && !$iwp_mmb_core->get_option('iwp_client_public_key'))
  • Leitor: Usa get_site_option() → lê no nível da rede (wp_sitemeta)
  • Escritor: Usa update_blog_option() → grava por blog (wp_X_options)

💥 Resultado: No Multisite, a proteção sempre retorna false — o reemparelhamento é sempre permitido.

🐛 Bug #2: Bypass da Chave de Ativação

root@kitploit:~
if(trim($activation_key) != get_option('iwp_client_activate_key')){
  • Após a ativação, a chave é excluída → get_option() retorna false
  • O atacante não envia activation_key → trim(null) → ''
  • Comparação flexível do PHP: '' != false → false → Verificação é aprovada 🎯

🐛 Bug #3: Par de Chaves Controlado pelo Atacante

  • O atacante gera seu próprio par de chaves RSA
  • Assina as solicitações ele mesmo → openssl_verify() é aprovado
  • O plugin vincula a chave do atacante a TODOS os blogs da rede

🚀 Cadeia de Exploração

root@kitploit:~
graph LR
    A[Send POST Request] --> B[Add Site Action]
    B --> C[Guard Bypassed]
    C --> D[Activation Key Check Fails]
    D --> E[Signature Verifies]
    E --> F[Attacker Key Bound]
    F --> G[Full Admin Access]
    G --> H[RCE Achieved]

💻 Instalação

root@kitploit:~
# Clone the repository
git clone https://github.com/yourusername/CVE-2026-15038.git
cd CVE-2026-15038

# Install dependencies
pip install -r requirements.txt

🎯 Uso

Alvo Único Básico

root@kitploit:~
python3 exploit.py -t https://wordpress.ddev.site

Exploração em Massa

root@kitploit:~
python3 exploit.py -t https://target1.com -t https://target2.com -t https://target3.com

Execução de Comando Personalizado

root@kitploit:~
python3 exploit.py -t https://wordpress.ddev.site --command "wp plugin install hello-dolly --activate"

Cadeia de Ataque Completa

root@kitploit:~
python3 exploit.py -t https://wordpress.ddev.site --takeover --rce

📂 Estrutura de Arquivos

FileDescrição
exploit.py🐍 Script de exploração principal com suporte a exploração em massa
requirements.txt📦 Dependências Python
README.md📖 Esta documentação

⚠️ Notas Importantes

  • ✅ Funciona em instalações WordPress Multisite
  • ❌ Não é eficaz em instalações de site único
  • 🔒 Corrigido no InfiniteWP Client 1.13.6
  • 🔐 Atualize sempre para a versão mais recente

🛡️ Mitigação

  1. Ação Imediata: Atualize para InfiniteWP Client ≥ 1.13.6
  2. Verifique: Procure por usuários administradores suspeitos
  3. Audite: Revise solicitações recentes de add_site nos logs
  4. Monitore: Observe atividades incomuns do plugin

🔗 Recursos

  • Entrada NVD
  • Aviso WPScan

⚖️ Aviso Legal

Esta ferramenta destina-se apenas a fins educacionais e de teste de segurança. Use somente em sistemas seus ou sobre os quais você tenha permissão explícita para testar. Os autores não assumem responsabilidade pelo uso indevido.


Baixar ferramenta