
Эксплойт раскрытия PII без аутентификации в WordPress HTMega (CVE-2026-4106)
Надёжный многопоточный эксплойт Proof of Concept (PoC) для CVE-2026-4106, нацеленный на плагин HT Mega - Absolute Addons for Elementor для WordPress (версии < 3.0.7).
Плагин HT Mega регистрирует несколько хуков wp_ajax_nopriv_ (например, wcsales_purchased_products, htmega_user_list_ajax) для получения динамического контента для своих виджетов. Однако в нём отсутствуют надлежащие проверки авторизации (current_user_can) или аутентификации (check_ajax_referer).
Это позволяет неавторизованным удалённым злоумышленникам отправлять специально сформированные AJAX-запросы и извлекать крайне чувствительную персональную информацию (PII) непосредственно из базы данных WordPress, включая:
X-Forwarded-For) и смена случайных User-Agent для обхода стандартных межсетевых экранов веб-приложений.exploited_PII.json и чистый, удобный для grep файл exploited_summary.txt.TLSV1_ALERT_INTERNAL_ERROR).Клонируйте репозиторий и установите необходимые зависимости:
git clone https://github.com/ef3tr/CVE-2026-4106.git
cd CVE-2026-4106
pip install -r requirements.txt
Эксплойт можно запустить в двух режимах: одиночная цель или массовое сканирование.
python exploit.py
[+] Target: https://example.com | Action: wcsales_purchased_products | Date: 2026-04-11 08:30:15
-> Buyer: John Doe | Location: Berlin/Deutschland | Item: Premium Package | Price: €375 | URL: https://example.com/product/premium/
-> Buyer: Jane Smith | Location: London/UK | Item: Basic Package | Price: €150 | URL: https://example.com/product/basic/
Этот инструмент предоставляется исключительно в образовательных целях и для этических исследований в области безопасности. Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый данной программой. Используйте это программное обеспечение только на системах, которыми вы владеете или на тестирование которых у вас есть явное разрешение.