Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-1357 — CVE-2026-1357 | Kitploit
Outils/GitHubGitHub/0xblackash/cve-2026-1357
Vulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHub0xblackash/cve-2026-1357

CVE-2026-1357

CVE-2026-1357

Voir le dépôt
il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

wordpress-plugin-hackade-1-1024x538

CVE-2026-1357 -- WPvivid RCE

Exécution de code à distance non authentifiée (RCE) dans WPvivid Backup & Migration

CVSS 9.8 WordPress Plugin 800%2C000-brightgreen?style=for-the-badge" alt="Installs">

Faille critique impactant plus de 800 000 à 900 000+ sites WordPress
Téléchargement arbitraire PHP non authentifié → compromission totale du serveur


🌩️ Aperçu

CVE-2026-1357 (CVSS 9.8 – Critique) affecte le plugin Migration, Backup, Staging – WPvivid Backup & Migration (≤ 0.9.123).

  • Plugin → WPvivid Backup & Migration
  • Versions affectées → ≤ 0.9.123
  • Version corrigée → 0.9.124 (publiée ~28 janvier 2026)
  • Vecteur d'attaque → Réseau
  • Complexité → Faible
  • Privilèges requis → Aucun
  • Interaction utilisateur → Aucune
  • Impact → Exécution de code à distance (Impact élevé sur la confidentialité, l'intégrité, la disponibilité)

La vulnérabilité réside dans la fonctionnalité optionnelle « recevoir une sauvegarde d'un autre site » (via wpvivid_action=send_to_site). Lorsqu'elle est activée, un attaquant non authentifié peut télécharger des fichiers arbitraires — les plus dangereux étant les webshells PHP — vers des emplacements accessibles via le web comme /wp-content/uploads/.

🛠️ Cause profonde (Vulnérabilités chaînées)

wpvivid1 wpvivid2 wpvivid3 wpvivid4 wpvivid5 wpvivid6 wpvivid7

→ L'attaquant crée un payload chiffré avec une clé nulle → contourne « l'authentification » → écrit un fichier .php partout où l'écriture est possible.

🔥 Impact

  • Exécution de code à distance non authentifiée en tant qu'utilisateur du serveur web (généralement www-data)
  • Compromission complète du site : backdoors, exfiltration de données, rançongiciel, défacement
  • Des PoC publics sont apparus peu après la divulgation (fév. 2026)
  • Risque réel élevé en raison de la facilité d'exploitation et de la large base d'installations

Remarque : L'exploitation nécessite que la fonctionnalité « recevoir une sauvegarde » soit activée (non par défaut) et un jeton API valide/non expiré (durée de vie maximale de 24 heures).

📅 Chronologie

Date

🛡️ Atténuation et durcissement

Action immédiate
Mettez à niveau vers WPvivid Backup & Migration ≥ 0.9.124 (corrections : gestion correcte des échecs de déchiffrement, nettoyage des noms de fichiers, restrictions de type de fichier).

Solutions de contournement temporaires (si la mise à jour est retardée) :

  • Désactivez « Recevoir une sauvegarde d'un autre site » dans les paramètres du plugin
  • Désactivez ou supprimez le plugin s'il n'est pas nécessaire
  • Bloquez les requêtes POST vers /wp-admin/admin-ajax.php avec action=wpvivid_send_to_site (via WAF / .htaccess)

Vérifications post-incident

  • Recherchez dans /wp-content/uploads/ (et autres répertoires inscriptibles) les fichiers .php suspects
  • Examinez les journaux d'accès pour les requêtes POST anormales vers admin-ajax.php
  • Recherchez les webshells, faites pivoter les identifiants, restaurez à partir d'une sauvegarde propre si compromis

Bonnes pratiques générales

  • Gardez le cœur de WordPress, les thèmes et les plugins à jour
  • Utilisez des plugins de sécurité (Wordfence, Sucuri, etc.)
  • Limitez les permissions des fichiers ; désactivez XML-RPC s'il n'est pas utilisé

🔗 Références

  • Entrée officielle NVD

  • Avis Wordfence (divulgation détaillée)

  • Page du plugin

  • Template Nuclei : Officiel dans projectdiscovery/nuclei-templates (ajouté v10.4.0)


Corrigez tôt • Corrigez souvent • Restez en sécurité
Stay Secure

Télécharger l’outil
#Type de problèmeComposantDescription
1Échec cryptographique ouvertclass-wpvivid-crypt.phpL'échec de openssl_private_decrypt() renvoie false → phpseclib AES le traite comme une clé entièrement nulle (16×0x00 prévisible)
2Chemin non filtré / Absence de nettoyageclass-wpvivid-send-to-site.phpLe nom de fichier du payload déchiffré est utilisé sans nettoyage → la traversée ../ s'échappe du répertoire de sauvegarde vers la racine web
Événement
12 janv. 2026Signalé à Wordfence par Lucas Montes (NiRoX)
28 janv. 2026L'éditeur publie la version corrigée 0.9.124
11 fév. 2026CVE officiellement publié (NVD)
Fév. 2026Des PoC publics et scripts d'exploitation apparaissent (GitHub, blogs)
Mars 2026Template Nuclei ajouté au dépôt officiel (v10.4.0) ; score EPSS élevé