Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
EXPLOIT-CVE-2026-8832- — EXPLOIT CVE-2026-8832 | Kitploit
Outils/GitHubGitHub/funixone/exploit-cve-2026-8832-
Analyse des VulnérabilitésAnalyse de CodeExploitationShellcodeExploitation d'Applications WebSécurité WebTests d'IntrusionDéveloppement de Charges Utiles
GitHubfunixone/exploit-cve-2026-8832-

EXPLOIT-CVE-2026-8832-

EXPLOIT CVE-2026-8832

Voir le dépôt
il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

EXPLOIT-CVE-2026-8832

Banner CVE

Un outil d'exploitation pour tester les vulnérabilités d'exécution de code à distance (RCE) dans le plugin WordPress WPCode Lite (Insert Headers and Footers) v2.3.5. Cette vulnérabilité provient de l'enregistrement du type de publication personnalisé (CPT) wpcode sans définir un capability_type personnalisé. Cette omission permet à tout utilisateur disposant du rôle Auteur (ou supérieur) d'exécuter du code PHP arbitraire sur le serveur via XML-RPC.

Crédit : Créé sur la base de l'analyse de vulnérabilité par t.me/Fanatix_Legion


⚠️ Avertissement

POUR DES TESTS DE SÉCURITÉ AUTORISÉS UNIQUEMENT. L'utilisation non autorisée de cet outil contre des systèmes que vous ne possédez pas est ILLÉGALE. Utilisez-le strictement sur des systèmes pour lesquels vous disposez d'une autorisation écrite explicite pour effectuer des tests d'intrusion. L'auteur décline toute responsabilité et n'est pas responsable de toute utilisation abusive ou des dommages causés par ce programme.


🚀 Fonctionnalités

  • Exploitation automatisée : Exécute la chaîne d'exploitation complète, de l'empreinte numérique à l'exécution de code en 6 étapes automatisées.
  • Contournement XML-RPC : Exploite le point de terminaison wp.newPost via XML-RPC pour contourner les protections administratives de l'interface utilisateur du plugin.
  • Charges utiles PHP pures : Toutes les charges utiles intégrées sont conçues en utilisant des fonctions PHP natives pures. Ceci est spécialement conçu pour contourner les restrictions disable_functions couramment rencontrées dans les environnements d'hébergement mutualisé (comme CloudLinux) qui bloquent des fonctions comme shell_exec et system.
  • Shell interactif basé sur le Web : Inclut une option de charge utile avec interface graphique web pour naviguer facilement et exécuter des commandes PHP depuis un navigateur.
  • Nettoyage automatique : Nettoie en toute sécurité la base de données en supprimant les extraits de test et les articles déclencheurs après l'exécution.

📦 Prérequis

  • Python 3.6+
  • Bibliothèque requests
root@kitploit:~
pip install requests

🛠️ Utilisation

Exécutez le script depuis votre terminal/invite de commande :

root@kitploit:~
python wpcode_rce_tester.py

L'outil vous demandera interactivement les informations suivantes :

  1. URL WordPress : L'URL cible (par exemple, http://localhost).
  2. Nom d'utilisateur : Un nom d'utilisateur de compte avec au moins les privilèges Auteur.
  3. Mot de passe : Le mot de passe du compte.
  4. Charge utile : Le choix de la charge utile que vous souhaitez exécuter (sélectionnez 1-8).

Charges utiles disponibles

  1. Infos système : Affiche l'utilisateur actuel (get_current_user) et les informations système (php_uname).
  2. Shell PHP interactif via GET : Exécute l'entrée console comme code PHP (via le paramètre ?cmd=).
  3. Infos PHP : Exécute phpinfo().
  4. Lecteur de configuration WordPress : Lit les constantes internes de WordPress telles que les identifiants de base de données.
  5. Liste de fichiers : Liste récursivement les fichiers et dossiers dans DOCUMENT_ROOT nativement en utilisant scandir().
  6. Shell PHP interactif basé sur le Web : Crée un simple formulaire HTML POST pour taper et exécuter du code PHP de manière interactive dans le navigateur, très efficace lorsque l'exécution au niveau du système d'exploitation est bloquée.
  7. Preuve de concept : Affiche simplement "RCE VERIFIED" sans lire de données sensibles ni nuire au système.
  8. Charge utile personnalisée : Entrez votre propre code PHP brut pour exécution.

🛡️ Correctif

Pour sécuriser votre site WordPress :

  1. Mettez immédiatement à jour le plugin WPCode Lite vers la dernière version.
  2. Si la mise à jour n'est pas possible, désactivez complètement XML-RPC s'il n'est pas utilisé en ajoutant ce qui suit à un plugin ou mu-plugins :
    root@kitploit:~
    add_filter('xmlrpc_enabled', '__return_false');
    

Télécharger l’outil