
PoC für CVE-2026-6433: WordPress FlipperCode Custom CSS, JS & PHP (≤2.0.7) — nicht authentifizierte SQLi zu RCE. Python-3-Standardbibliothek; Einzelziel- oder Massenscan mit mehreren Threads. Nur für autorisierte Tests und Forschung.
| Element | Details |
|---|---|
| Vektor | Nicht authentifizierte SQLi über die AJAX-Aktionen des Plugins |
| Auswirkung | Remote Code Execution auf dem WordPress-Host (Payload wird in das docroot geschrieben und dann im PHP-Kontext ausgeführt) |
| Skript | CVE-2026-6433.py — nur Standardbibliothek (urllib, ssl, threading, concurrent.futures) |
| Modi | Einzel-URL oder Bulk-Datei mit multithreaded Workern |
| Entdeckung | Dr. John Umoru, ClarenSec Limited |
| Bulk / Threading | github.com/murrez |
flowchart TB
subgraph prep[" Preconditions "]
A["Target runs vulnerable plugin"]
B["admin-ajax reachable"]
end
subgraph chain[" Exploit chain "]
C["POST fc_ajax_call / wce_editor_inline_code"]
D["SQLi injects PHP payload"]
E["Proof file written under DOCUMENT_ROOT"]
F["Optional: fetch proof / run command output"]
G["Default: remote unlink cleanup"]
end
A --> C
B --> C
C --> D --> E --> F --> GAuf GitHub werden Badges, Tabellen und Diagramme mit starkem visuellem Kontrast dargestellt. Dieses Dokument ist so strukturiert, dass Sie es überfliegen (Badges + Tabellen) oder gründlich lesen können (Abschnitte weiter unten).
pip install erforderlich — nur Standardbibliothek)Klonen oder laden Sie diesen Ordner herunter, dann:
# Help / all flags
python CVE-2026-6433.py --help
# PHP-only proof (writes a small proof file; good for locked-down shells)
python CVE-2026-6433.py https://target.example --php-only --no-cleanup
# Run an OS command and print captured output (if execution functions exist remotely)
python CVE-2026-6433.py https://target.example --command "id"
# Only attempt to delete the proof file (cleanup mode)
python CVE-2026-6433.py https://target.example --cleanup-only
Verwenden Sie eine Textdatei mit einer Basis-URL pro Zeile. Zeilen, die mit # beginnen, und leere Zeilen werden ignoriert.
python CVE-2026-6433.py --bulk targets.txt --threads 8
Beispiel targets.txt:
# Lab hosts — replace with authorized systems only
https://site-a.example
https://site-b.example
Hinweise:
--bulk.min(threads, len(targets))).1, wenn ein Bulk-Ziel fehlschlägt.| Flag | Bedeutung |
|---|---|
target | Einzelne WordPress-Basis-URL (bei Verwendung von --bulk weglassen) |
--command CMD | Shell-Befehl remote ausführen (verwendet shell_exec, exec, system, passthru oder popen, sofern verfügbar) |
--php-only | PHP-Metadaten-Nachweis schreiben, statt sich auf --command zu verlassen |
--no-cleanup | Entfernte Nachweisdatei nach einem erfolgreichen Lauf nicht löschen |
--proof-name NAME | Name der entfernten Datei (Standard: rce-proof.txt) |
--cleanup-only | Nur Unlink-Payload senden und melden, ob die Datei gelöscht wurde |
--bulk FILE | Mehrere Ziele aus FILE lesen |
--threads N | Parallele Worker für --bulk (Standard: 5) |
FAIL: … und der Prozess beendet sich mit Code 1.[Bulk scan] fassen den Fortschritt zusammen.[OK] oder [FAIL] mit einem Grund aus.--no-cleanup, wenn Sie Beweise in einem autorisierten Auftrag aufbewahren müssen.| Rolle | Beitrag |
|---|---|
| Ursprüngliche Entdeckung | Dr. John Umoru — ClarenSec Limited |
| Bulk-/Multithread-Harness | github.com/murrez |
[!WARNING] Nur für legale und ethische Zwecke
Dieses Proof-of-Concept dient der Ausbildung, der defensiven Forschung und autorisierten Sicherheitstests.
Die Verwendung gegen Systeme ohne ausdrückliche schriftliche Genehmigung kann gegen Computermissbrauchsgesetze in Ihrer Rechtsordnung verstoßen.
Die Autoren und Mitwirkenden übernehmen keine Haftung für Missbrauch.
README-Struktur zuletzt für Lesbarkeit optimiert: Badges · Tabellen · Flussdiagramm · explizite Flags.