Exploit automatizado de RCE para WordPress WPCode Lite v2.3.5 (CVE-2026-8832) con 8 payloads PHP incorporados, bypass de XML-RPC y shell interactivo basado en web para pruebas de penetración autorizadas.
Una herramienta de explotación para probar vulnerabilidades de Ejecución Remota de Código (RCE) en el plugin de WordPress WPCode Lite (Insert Headers and Footers) v2.3.5. Esta vulnerabilidad se origina al registrar el Tipo de Contenido Personalizado (CPT) wpcode sin definir un capability_type personalizado. Este descuido permite que cualquier usuario con el rol Autor (o superior) pueda ejecutar código PHP arbitrario en el servidor a través de XML-RPC.
Crédito: Creada basándose en el análisis de vulnerabilidad de t.me/Fanatix_Legion.
SOLO PARA PRUEBAS DE SEGURIDAD AUTORIZADAS. El uso no autorizado de esta herramienta contra sistemas que no sean de su propiedad es ILEGAL. Úsela estrictamente en sistemas donde tenga permiso explícito y por escrito para realizar pruebas de penetración. El autor no asume ninguna responsabilidad y no se hace responsable por el mal uso o daños causados por este programa.
wp.newPost a través de XML-RPC para eludir las protecciones administrativas de la interfaz de usuario del plugin.disable_functions comunes en entornos de alojamiento compartido (como CloudLinux), que bloquean funciones como shell_exec y system.requestspip install requests
Ejecute el script desde su terminal/símbolo del sistema:
python wpcode_rce_tester.py
La herramienta le solicitará de forma interactiva lo siguiente:
http://localhost).get_current_user) e información del SO (php_uname).?cmd=).phpinfo().DOCUMENT_ROOT de forma nativa usando scandir().Para proteger su sitio WordPress:
add_filter('xmlrpc_enabled', '__return_false');