
أداة استغلال RCE آلية لـ WordPress WPCode Lite إصدار v2.3.5 (CVE-2026-8832) مع 8 تحميلات PHP مدمجة، وتجاوز XML-RPC، وقشرة تفاعلية قائمة على الويب لاختبار الاختراق المصرح به.
أداة استغلال لاختبار ثغرات تنفيذ التعليمات البرمجية عن بُعد (RCE) في إضافة ووردبريس WPCode Lite (إدراج الرؤوس والتذييلات) الإصدار 2.3.5. تنشأ هذه الثغرة من تسجيل نوع المنشور المخصص (CPT) wpcode دون تعريف capability_type مخصص. هذا الإهمال يسمح لأي مستخدم بدور المؤلف (أو أعلى) بتنفيذ كود PHP عشوائي على الخادم عبر XML-RPC.
الإسناد: تم إنشاؤها بناءً على تحليل الثغرة بواسطة t.me/Fanatix_Legion
للاستخدام في الاختبارات الأمنية المصرح بها فقط. الاستخدام غير المصرح به لهذه الأداة ضد أنظمة لا تملكها غير قانوني. استخدمها فقط على أنظمة لديك إذن كتابي صريح بإجراء اختبار الاختراق. لا يتحمل المؤلف أي مسؤولية ولا يتحمل مسؤولية أي إساءة استخدام أو ضرر يسببه هذا البرنامج.
wp.newPost عبر XML-RPC لتجاوز حماية واجهة المستخدم الإدارية للإضافة.disable_functions الشائعة في بيئات الاستضافة المشتركة (مثل CloudLinux) التي تمنع دوال مثل shell_exec و system.requestspip install requests
قم بتشغيل البرنامج النصي من طرفية/موجه الأوامر الخاص بك:
python wpcode_rce_tester.py
سوف يطلب منك الأداة بشكل تفاعلي ما يلي:
http://localhost).get_current_user) ومعلومات نظام التشغيل (php_uname).?cmd=).phpinfo().DOCUMENT_ROOT باستخدام scandir() بشكل أصلي.لتأمين موقع ووردبريس الخاص بك:
add_filter('xmlrpc_enabled', '__return_false');