Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
By-Poloss..-..CVE-2026-15038-POC — PoC-эксплойт для CVE-2026-15038 в плагине InfiniteWP Client для WordPress: обходит аутентификацию в Multisite, привязывает RSA-ключ атакующего, повышает привилегии до полного захвата администратора и выполняет удалённые команды через WP-CLI. | Kitploit
Инструменты/GitHubGitHub/polosss/by-poloss..-..cve-2026-15038-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеАутентификация
GitHubpolosss/by-poloss..-..cve-2026-15038-poc

By-Poloss..-..CVE-2026-15038-POC

PoC-эксплойт для CVE-2026-15038 в плагине InfiniteWP Client для WordPress: обходит аутентификацию в Multisite, привязывает RSA-ключ атакующего, повышает привилегии до полного захвата администратора и выполняет удалённые команды через WP-CLI.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
112 дней назадЕщё не проверено

🚨 CVE-2026-15038 — InfiniteWP Client Admin Takeover

Неаутентифицированный захват учётной записи администратора в WordPress Multisite

CVE CVSS CWE WPScan


📋 Обзор

Плагин InfiniteWP Client для WordPress (< 1.13.6) содержит критическую уязвимость обхода аутентификации, затрагивающую установки Multisite.

Неаутентифицированный злоумышленник может:

  • 🔓 Обойти все проверки аутентификации
  • 🔑 Привязать собственные криптографические ключи
  • 👑 Захватить административные сессии
  • 💻 Достичь удалённого выполнения кода (RCE)
  • 🌐 Скомпрометировать всю сеть WordPress

🔍 Анализ первопричины

🐛 Баг №1: Несоответствие состояния соединения

root@kitploit:~
if (!$iwp_mmb_core->get_option('iwp_client_action_message_id') 
    && !$iwp_mmb_core->get_option('iwp_client_public_key'))
  • Чтение: Использует get_site_option() → читает на сетевом уровне (wp_sitemeta)
  • Запись: Использует update_blog_option() → записывает в таблицы отдельных блогов (wp_X_options)

💥 Результат: В Multisite проверка всегда возвращает false — повторное сопряжение разрешено всегда.

🐛 Баг №2: Обход ключа активации

root@kitploit:~
if(trim($activation_key) != get_option('iwp_client_activate_key')){
  • После активации ключ удаляется → get_option() возвращает false
  • Злоумышленник не отправляет activation_key → trim(null) → ''
  • Нестрогое сравнение в PHP: '' != false → false → Проверка пройдена 🎯

🐛 Баг №3: Управляемая злоумышленником ключевая пара

  • Злоумышленник генерирует собственную RSA-ключевую пару
  • Сам подписывает запросы → openssl_verify() проходит успешно
  • Плагин привязывает ключ злоумышленника ко ВСЕМ блогам в сети

🚀 Цепочка эксплуатации

root@kitploit:~
graph LR
    A[Отправка POST-запроса] --> B[Действие Add Site]
    B --> C[Защитный механизм обойдён]
    C --> D[Проверка ключа активации не проходит]
    D --> E[Подпись подтверждена]
    E --> F[Ключ злоумышленника привязан]
    F --> G[Полный доступ администратора]
    G --> H[Достигнут RCE]

💻 Установка

root@kitploit:~
# Клонирование репозитория
git clone https://github.com/yourusername/CVE-2026-15038.git
cd CVE-2026-15038

# Установка зависимостей
pip install -r requirements.txt

🎯 Использование

Одиночная цель

root@kitploit:~
python3 exploit.py -t https://wordpress.ddev.site

Массовая эксплуатация

root@kitploit:~
python3 exploit.py -t https://target1.com -t https://target2.com -t https://target3.com

Выполнение произвольной команды

root@kitploit:~
python3 exploit.py -t https://wordpress.ddev.site --command "wp plugin install hello-dolly --activate"

Полная цепочка атаки

root@kitploit:~
python3 exploit.py -t https://wordpress.ddev.site --takeover --rce

📂 Структура файлов

ФайлОписание
exploit.py🐍 Основной скрипт эксплойта с поддержкой массовой эксплуатации
requirements.txt📦 Зависимости Python
README.md📖 Эта документация

⚠️ Важные замечания

  • ✅ Работает на установках WordPress Multisite
  • ❌ Не эффективен на установках с одним сайтом
  • 🔒 Исправлено в InfiniteWP Client 1.13.6
  • 🔐 Всегда обновляйтесь до последней версии

🛡️ Меры по смягчению

  1. Немедленное действие: Обновитесь до InfiniteWP Client ≥ 1.13.6
  2. Проверка: Проверьте наличие подозрительных пользователей-администраторов
  3. Аудит: Просмотрите недавние запросы add_site в журналах
  4. Мониторинг: Следите за необычной активностью плагинов

🔗 Ресурсы

  • Запись NVD
  • Консультация WPScan

⚖️ Отказ от ответственности

Этот инструмент предназначен только для образовательных целей и тестирования безопасности. Используйте его только на системах, которыми вы владеете или на тестирование которых у вас есть явное разрешение. Авторы не несут ответственности за неправомерное использование.

Скачать инструмент