Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-96451 — WordPress Ultimate Member 插件 <= 2.13.1 - 权限提升漏洞 | Kitploit
工具/GitHubGitHub/nxploited/cve-2026-96451
权限提升漏洞扫描器密码攻击漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubnxploited/cve-2026-96451

CVE-2026-96451

WordPress Ultimate Member 插件 <= 2.13.1 - 权限提升漏洞

查看仓库
412小时53分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-96451

WordPress Ultimate Member 插件 <= 2.13.1 - 权限提升漏洞

🔥 CVE-2026-96451

Ultimate Member <= 2.13.1 — 权限提升 / 账户接管

📌 官方记录:CVE-2026-96451


📋 描述

来自 CVE.org:

Ultimate Member 中的通过用户控制密钥绕过授权漏洞允许权限提升。此问题影响 Ultimate Member:从 n/a 到 2.13.1。

字段值
🆔 CVECVE-2026-96451
🏷️ CWECWE-639 — 通过用户控制密钥绕过授权
📊 CVSS 3.18.8 HIGH AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
🏢 分配者Patchstack
⚠️ 受影响Ultimate Member 至 2.13.1
✅ 已修复2.14.0

已登录的订阅者可以更改另一个用户(通常是管理员)的电子邮件。随后 WordPress 会接受发送到该新邮箱的密码重置请求。


🧠 工作原理

  1. Ultimate Member 检查下载 nonce,然后调用 um_fetch_user($user_id) 并将全局用户切换为 URL 中的 ID。
  2. 如果文件字段不存在,download_routing() 会返回,而不会调用 um_reset_user()。
  3. 同一请求还携带账户表单字段(_um_account=1、user_email=...)。
  4. account_submit() 读取 um_user('ID') —— 此时为受害者 —— 并写入新的电子邮件。

下载 nonce 为 wp_create_nonce($user_id . $form_id . 'um-download-nonce')。它绑定到该用户 ID,无法凭空构造。脚本会从可见的 /um-download/{form}/{field}/{user}/{nonce}/ 链接中复制它。

必须在个人资料上显示自定义的 file 或 image 字段。内置的个人资料/封面照片不会产生此链接。


⚙️ 要求

pip install requests rich
  • Python 3.9+
  • 目标列表:每行一个 URL

🚀 用法

注册、登录、nonce 收集、利用和重置检查都是自动的。你无需手动创建账户,也无需为批量扫描传递订阅者密码。

批量扫描

python CVE-2026-96451.py -l targets.txt -t 80 --email "[email protected]" -o um_takeover.txt

此命令在每个主机上执行的操作:

  1. 🔎 检测 Ultimate Member
  2. 📝 在公开的 UM 表单上注册订阅者
  3. 🔑 登录并打开 /account/
  4. 📂 查找可见的 /um-download/ nonce(优先用户 ID 1,然后是任何拥有文件的成员)
  5. 💥 POST 身份混淆请求并将账户电子邮件设置为 --email
  6. 📬 探测 wp-login.php?action=lostpassword(WordPress 在此处不需要 nonce)
  7. 💾 将阶段写入 um_takeover.txt

--email 是放置在目标账户上的邮箱,以便你可以接收重置邮件。脚本不会打开收件箱或设置新密码。最后一步需要手动完成。

单个主机

python CVE-2026-96451.py -u "https://example.com" --email "[email protected]"

可选标志

标志用途默认值
-l / --list目标文件—
-u / --url单个目标—
-t / --threads工作线程数10
-o / --output结果文件um_takeover.txt
--email写入受害者账户的邮箱自动生成
--target-id首选用户 ID1
--user / --password使用现有订阅者而非注册关闭
-v / --verbose打印每个阶段关闭

在较慢的 RDP 机器上,80–150 个线程就足够了。列表扫描为每个主机分配约 22 秒。


📟 状态行

[5400/11965]  RST:0  CHG:0  UM:4463  REG:589  rf:3874 lf:0 na:141 nd:448 nc:0 no:937
代码含义
RST / CHG电子邮件已更改和/或重置已接受 — 检查收件箱
UM检测到 Ultimate Member
REG自动注册创建了会话
rf无公开表单、CAPTCHA、审批或电子邮件激活
lf已注册但登录失败
na账户页面 / nonce 缺失
nd无可见的下载 nonce(无自定义文件字段)
nc已发送利用,更改未确认
no不是 Ultimate Member

在许多主机上出现 REG_FAIL 是正常的。该链条仅在注册创建了会话并且下载链接可见的地方继续。

当出现 RST 或 CHG 时:

  1. 打开传递给 --email 的邮箱
  2. 打开 WordPress 重置邮件
  3. 设置密码
  4. 在 /wp-login.php 或 /wp-admin/ 登录

⚖️ 免责声明

本项目仅用于授权的安全研究 —— 你拥有或已获得书面许可进行测试的系统。

未经授权访问计算机系统是非法的。作者对滥用、损害或本软件的任何后果不承担任何责任。你对如何使用它以及扫描的每个目标负全部责任。

作者:Nxploited ( Khaled Alenazi )

下载工具