
Bash-эксплойт для CVE-2026-23550, который вызывает неавторизованный вход администратора WordPress через специально сформированный REST API-запрос к конечной точке /api/modular-connector/login плагина Modular Connector.
Вход в панель администратора WordPress без аутентификации через параметр origin=mo
Плагин Modular Connector ≤ 2.5.1
Плагин Modular Connector для WordPress (версии ≤ 2.5.1) содержит критическую уязвимость обхода аутентификации. Неавторизованный злоумышленник может отправить специально сформированный POST-запрос к конечной точке REST API /api/modular-connector/login с JSON-параметром . Это приводит к тому, что плагин выдаёт действительный файл cookie сеанса администратора WordPress, предоставляя полный административный доступ к сайту.
{"origin":"mo"}Оценка CVSS: 9.8 (критическая)
CWE: CWE-287 (Нарушение аутентификации)
Вектор атаки: Сетевой | Сложность: Низкая | Привилегии: Не требуются
| Плагин | Уязвимые версии |
|---|---|
| Modular Connector (от ModularWP) | ≤ 2.5.1 |
Примечание: данной уязвимости присвоен идентификатор CVE-2026-23550. По состоянию на дату раскрытия информации официальный патч не выпущен.
chmod +x CVE-2026-23550.sh
./exploit.sh http://target.com