Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-96451 — WordPress Ultimate Member plugin <= 2.13.1 - уязвимость повышения привилегий | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2026-96451
Повышение привилегийСканеры уязвимостейАтаки на ПаролиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubnxploited/cve-2026-96451

CVE-2026-96451

WordPress Ultimate Member plugin <= 2.13.1 - уязвимость повышения привилегий

Репозиторий
412 ч 53 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-96451

Плагин WordPress Ultimate Member <= 2.13.1 — уязвимость повышения привилегий

🔥 CVE-2026-96451

Ultimate Member <= 2.13.1 — повышение привилегий / захват аккаунта

📌 Официальная запись: CVE-2026-96451


📋 Описание

Из CVE.org:

Уязвимость обхода авторизации через контролируемый пользователем ключ в Ultimate Member Ultimate Member ultimate-member позволяет повысить привилегии. Проблема затрагивает Ultimate Member: от n/a до 2.13.1.

ПолеЗначение
🆔 CVECVE-2026-96451
🏷️ CWECWE-639 — обход авторизации через контролируемый пользователем ключ
📊 CVSS 3.18.8 HIGH AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
🏢 НазначившийPatchstack
⚠️ ЗатронутоUltimate Member до 2.13.1
✅ Исправлено2.14.0

Авторизованный подписчик может изменить email другого пользователя (обычно администратора). WordPress затем принимает сброс пароля для этого нового почтового ящика.


🧠 Как это работает

  1. Ultimate Member проверяет nonce загрузки, затем вызывает um_fetch_user($user_id) и переключает глобального пользователя на ID из URL.
  2. Если поле файла не существует, download_routing() возвращается без um_reset_user().
  3. Тот же запрос также несёт поля формы аккаунта (_um_account=1, user_email=...).
  4. account_submit() читает um_user('ID') — теперь это жертва — и записывает новый email.

Nonce загрузки — это wp_create_nonce($user_id . $form_id . 'um-download-nonce'). Он привязан к этому ID пользователя. Его нельзя придумать. Скрипт копирует его из видимой ссылки /um-download/{form}/{field}/{user}/{nonce}/.

Пользовательское поле file или image должно отображаться в профиле. Встроенные фото профиля/обложки не создают эту ссылку.


⚙️ Требования

pip install requests rich
  • Python 3.9+
  • Список целей: один URL на строку

🚀 Использование

Регистрация, вход, сбор nonce, эксплуатация и проверка сброса выполняются автоматически. Вы не создаёте аккаунты вручную и не передаёте пароль подписчика для массового сканирования.

Массовое сканирование

python CVE-2026-96451.py -l targets.txt -t 80 --email "[email protected]" -o um_takeover.txt

Что эта команда делает на каждом хосте:

  1. 🔎 Обнаруживает Ultimate Member
  2. 📝 Регистрирует подписчика через публичную форму UM
  3. 🔑 Входит и открывает /account/
  4. 📂 Находит видимый nonce /um-download/ (предпочитает ID пользователя 1, затем любого участника с файлом)
  5. 💥 Отправляет запрос с подменой идентичности и устанавливает email аккаунта в --email
  6. 📬 Проверяет wp-login.php?action=lostpassword (WordPress здесь не требует nonce)
  7. 💾 Записывает этап в um_takeover.txt

--email — это почтовый ящик, который устанавливается на целевой аккаунт, чтобы вы могли получить письмо для сброса. Скрипт не открывает входящие и не устанавливает новый пароль. Этот последний шаг выполняется вручную.

Один хост

python CVE-2026-96451.py -u "https://example.com" --email "[email protected]"

Дополнительные флаги

ФлагНазначениеПо умолчанию
-l / --listФайл с целями—
-u / --urlОдна цель—
-t / --threadsРабочие потоки10
-o / --outputФайл результатовum_takeover.txt
--emailПочтовый ящик, записываемый жертвегенерируется автоматически
--target-idПредпочитаемый ID пользователя1
--user / --passwordИспользовать существующего подписчика вместо регистрациивыкл.
-v / --verboseВыводить каждый этапвыкл.

На медленной машине с RDP достаточно 80–150 потоков. При сканировании списка на каждый хост отводится около 22 секунд.


📟 Строка состояния

[5400/11965]  RST:0  CHG:0  UM:4463  REG:589  rf:3874 lf:0 na:141 nd:448 nc:0 no:937
КодЗначение
RST / CHGEmail изменён и/или сброс принят — проверьте входящие
UMОбнаружен Ultimate Member
REGАвторегистрация создала сессию
rfНет публичной формы, CAPTCHA, одобрения или активации по email
lfЗарегистрирован, но вход не удался
naСтраница аккаунта / nonce отсутствует
ndНет видимого nonce загрузки (нет пользовательского поля файла)
ncЭксплойт отправлен, изменение не подтверждено
noНе Ultimate Member

REG_FAIL на многих хостах — это нормально. Цепочка продолжается только там, где регистрация создаёт сессию и видна ссылка загрузки.

Когда появляется RST или CHG:

  1. Откройте почтовый ящик, переданный в --email
  2. Откройте письмо сброса WordPress
  3. Установите пароль
  4. Войдите на /wp-login.php или /wp-admin/

⚖️ Отказ от ответственности

Этот проект предназначен только для авторизованных исследований в области безопасности — систем, которыми вы владеете или на тестирование которых у вас есть письменное разрешение.

Несанкционированный доступ к компьютерным системам незаконен. Автор не несёт ответственности за неправомерное использование, ущерб или любые последствия работы этого программного обеспечения. Вы несёте полную ответственность за то, как оно используется, и за каждую цель, которую вы сканируете.

Автор: Nxploited ( Khaled Alenazi )

Скачать инструмент