m4sh-wacker/CVE-2026-0594-ListSiteContributors-Plugin-Exploit

GitHub: m4sh-wacker/CVE-2026-0594-ListSiteContributors-Plugin-Exploit

针对 WordPress List Site Contributors 插件反射型 XSS 漏洞的自动化发现与验证工具。

Stars: 2 | Forks: 1

# CVE-2026-0594-ListSiteContributors-Plugin-Exploit ## 🛡️ 描述 **CVE-2026-0594** 是在 **List Site Contributors** WordPress 插件中发现的一个严重的反射型跨站脚本攻击 (XSS) 漏洞。此漏洞利用程序通过 WordPress REST API (`wp-json`) 自动发现易受攻击的 endpoint,并通过 `alpha` 参数执行专门的 payload。 利用此漏洞,攻击者可以: * 通过 HMAC 伪造和窃取 session cookie 来 **绕过身份验证**。 * **窃取敏感数据** (PII) 和系统配置。 * 在受害者的浏览器上下文中 **执行任意 JavaScript**。 ## 🚀 功能 - **动态 Slug 发现**:通过 WP-JSON 自动获取所有站点页面。 - **并发扫描**:使用 Go Goroutines 同时测试多个 slug。 - **简洁输出**:以专业格式仅显示已确认的易受攻击目标。 - **自动化验证**:在报告之前二次确认 payload 的反射情况。 ## 🛠️ 安装与要求 1. **要求**:安装 [Go](https://golang.org/dl/)(1.19 或更高版本)。 2. **克隆/下载**:将 `CVE-2026-0594.go` 文件保存在您的系统上。 ## 💻 用法 要运行此漏洞利用程序,请导航至项目目录并使用以下命令: ``` go run CVE-2026-0594.go ``` ![image](https://static.pigsec.cn/wp-content/uploads/repos/cas/da/da7556690b3519fb1ed565f5e8f34475489f0854c4f03c35baba422027da74f5.png)
标签:EVTX分析, Go, Ruby工具, WordPress, XSS, 日志审计, 漏洞情报