
Automatisierter RCE-Exploit für WordPress WPCode Lite v2.3.5 (CVE-2026-8832) mit 8 integrierten PHP-Payloads, XML-RPC-Bypass und webbasierter interaktiver Shell für autorisierte Penetrationstests.
Ein Ausnutzungstool zum Testen auf Remote Code Execution (RCE) -Schwachstellen im WordPress-Plugin WPCode Lite (Insert Headers and Footers) v2.3.5. Diese Schwachstelle entsteht durch die Registrierung des Custom Post Type (CPT) wpcode ohne Definition eines benutzerdefinierten capability_type. Dieses Versäumnis erlaubt jedem Benutzer mit der Autor-Rolle (oder höher) die Ausführung von beliebigem PHP-Code auf dem Server über XML-RPC.
Quelle: Erstellt basierend auf der Schwachstellenanalyse von t.me/Fanatix_Legion
NUR FÜR AUTORISIERTE SICHERHEITSTESTS. Die unbefugte Nutzung dieses Tools gegen Systeme, die Ihnen nicht gehören, ist ILLEGAL. Verwenden Sie dieses Tool ausschließlich auf Systemen, für die Sie eine ausdrückliche schriftliche Genehmigung zur Durchführung von Penetrationstests haben. Der Autor übernimmt keine Haftung und ist nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Programm verursacht werden.
wp.newPost-Endpunkt über XML-RPC, um die administrativen Schutzmechanismen der Plugin-Oberfläche zu umgehen.disable_functions-Einschränkungen zu umgehen, die häufig in Shared-Hosting-Umgebungen (wie CloudLinux) vorkommen und Funktionen wie shell_exec und system blockieren.requests-Bibliothekpip install requests
Führen Sie das Skript von Ihrem Terminal/der Eingabeaufforderung aus:
python wpcode_rce_tester.py
Das Tool wird Sie interaktiv nach Folgendem fragen:
http://localhost).get_current_user) und Betriebssysteminfo (php_uname).?cmd=-Parameter).phpinfo() aus.DOCUMENT_ROOT nativ mit scandir() auf.Um Ihre WordPress-Seite zu sichern:
add_filter('xmlrpc_enabled', '__return_false');