CVE-2026-8832
WPCode <= 2.3.5 - Ejecución Remota de Código Autenticada (Author+) mediante Bypass de Capacidades de CPT vía XML-RPC wp.newPost
- Publicado
- 27 may 2026
- Actualizado
- 27 may 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 78,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento WPCode - Insert Headers and Footers + Custom Code Snippets - WordPress Code Manager para WordPress es vulnerable a la ejecución remota de código (Remote Code Execution) en versiones hasta la 2.3.5 inclusive. Esto se debe a que el tipo de contenido personalizado 'wpcode' se registra sin un capability_type personalizado ni restricciones de capacidades en la función wpcode_register_post_type(), lo que permite que el núcleo de WordPress recurra a las capacidades estándar de entradas para todas las rutas de creación, incluido XML-RPC. Esto hace posible que atacantes autenticados, con acceso a nivel de autor o superior, creen y publiquen entradas de snippets PHP ejecutables mediante XML-RPC wp.newPost, que luego se ejecutan en el servidor a través de eval() en la función run_eval() cuando el snippet se procesa mediante el shortcode [wpcode].
Fuentes
2- EXPLOIT-CVE-2026-8832Exploit
Exploit automatizado de RCE para WordPress WPCode Lite v2.3.5 (CVE-2026-8832) con 8 payloads PHP incorporados, bypass de XML-RPC y shell interactivo basado en web para pruebas de penetración autorizadas.
- EXPLOIT-CVE-2026-8832-Exploit
Exploit automatizado de RCE para WordPress WPCode Lite v2.3.5. Ejecuta una cadena de explotación de 6 pasos mediante bypass de XML-RPC con 8 payloads PHP integrados, incluyendo web shell y bypass de disable_functions.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.