Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2026-23550-poc — Bash-основанный тестер proof-of-concept для CVE-2026-23550. Проверяет конечные точки входа модульного коннектора WordPress на выдачу admin-куки и подтверждает доступ к панели управления. Поддерживает сканирование одиночной цели и списка с настраиваемыми тайм-аутами. | Kitploit
Инструменты/GitHubGitHub/baktistr/cve-2026-23550-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubbaktistr/cve-2026-23550-poc

cve-2026-23550-poc

Bash-основанный тестер proof-of-concept для CVE-2026-23550. Проверяет конечные точки входа модульного коннектора WordPress на выдачу admin-куки и подтверждает доступ к панели управления. Поддерживает сканирование одиночной цели и списка с настраиваемыми тайм-аутами.

Репозиторий
142 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

PoC для CVE-2026-23550

Небольшой Bash-тестер для CVE-2026-23550. Он обращается к уязвимому эндпоинту входа модульного коннектора WordPress, проверяет, выдаётся ли cookie wordpress_logged_in_, и пытается подтвердить доступ к панели администратора.

Предупреждение: Используйте этот инструмент только против систем, которыми вы владеете или на тестирование которых у вас есть явное разрешение. Несанкционированное тестирование безопасности может быть незаконным и нарушать работу систем.

Требования

  • Bash 4+
  • curl
  • grep
  • mktemp

Использование

Сделайте скрипт исполняемым:

chmod +x cve-2026-23550-poc.sh

Просканируйте локальную цель по умолчанию (http://localhost:8080):

./cve-2026-23550-poc.sh

Просканируйте одну цель, используя либо опцию, либо позиционную форму (для обратной совместимости):

./cve-2026-23550-poc.sh --target https://example.com
./cve-2026-23550-poc.sh https://example.com

Просканируйте список целей:

./cve-2026-23550-poc.sh --list targets.txt

Список должен содержать по одному полному базовому URL в строке. Пустые строки и комментарии, начинающиеся с #, игнорируются:

# Authorized test systems
http://localhost:8080
https://staging.example.com

Короткие опции также поддерживаются:

./cve-2026-23550-poc.sh -t https://example.com
./cve-2026-23550-poc.sh -l targets.txt

Выполните ./cve-2026-23550-poc.sh --help, чтобы получить полную справку по команде.

Результаты

  • VULNERABLE - admin cookie issued означает, что эндпоинт вернул cookie входа в WordPress.
  • Admin dashboard access confirmed означает, что cookie также позволил скрипту получить страницу, содержащую маркер панели администратора.
  • No admin cookie означает, что ожидаемый cookie входа не найден; сам по себе этот факт не доказывает, что цель полностью пропатчена.
  • При сканировании списков в итоге выводятся счётчики: просканированные цели, уязвимые ответы, ответы без cookie и ошибки запросов.

Сетевые запросы используют 5-секундный таймаут соединения и 15-секундный общий таймаут. Перенаправления (например, http → https или нормализация завершающего слэша) отслеживаются, чтобы запрос достигал фактического эндпоинта, а все выданные cookie перехватываются. Хранилища cookie (cookie jars) размещаются во временных файлах и удаляются после проверки каждой цели.

Авторы

  • Исследование уязвимости и отчёт: CVE-2026-23550: критическое повышение привилегий в плагине WordPress Modular DS (CVSS 10) — Абу Хурайра
Скачать инструмент