m4sh-wacker/CVE-2026-0594-ListSiteContributors-Plugin-Exploit
GitHub: m4sh-wacker/CVE-2026-0594-ListSiteContributors-Plugin-Exploit
针对 WordPress List Site Contributors 插件反射型 XSS 漏洞的自动化发现与验证工具。
Stars: 2 | Forks: 1
# CVE-2026-0594-ListSiteContributors-Plugin-Exploit
## 🛡️ 描述
**CVE-2026-0594** 是在 **List Site Contributors** WordPress 插件中发现的一个严重的反射型跨站脚本攻击 (XSS) 漏洞。此漏洞利用程序通过 WordPress REST API (`wp-json`) 自动发现易受攻击的 endpoint,并通过 `alpha` 参数执行专门的 payload。
利用此漏洞,攻击者可以:
* 通过 HMAC 伪造和窃取 session cookie 来 **绕过身份验证**。
* **窃取敏感数据** (PII) 和系统配置。
* 在受害者的浏览器上下文中 **执行任意 JavaScript**。
## 🚀 功能
- **动态 Slug 发现**:通过 WP-JSON 自动获取所有站点页面。
- **并发扫描**:使用 Go Goroutines 同时测试多个 slug。
- **简洁输出**:以专业格式仅显示已确认的易受攻击目标。
- **自动化验证**:在报告之前二次确认 payload 的反射情况。
## 🛠️ 安装与要求
1. **要求**:安装 [Go](https://golang.org/dl/)(1.19 或更高版本)。
2. **克隆/下载**:将 `CVE-2026-0594.go` 文件保存在您的系统上。
## 💻 用法
要运行此漏洞利用程序,请导航至项目目录并使用以下命令:
```
go run CVE-2026-0594.go
```

标签:EVTX分析, Go, Ruby工具, WordPress, XSS, 日志审计, 漏洞情报