
Exploit RCE automatisé pour WordPress WPCode Lite v2.3.5 (CVE-2026-8832) avec 8 payloads PHP intégrés, contournement XML-RPC, et shell interactif basé sur le web pour les tests de pénétration autorisés.
Un outil d'exploitation pour tester les vulnérabilités d'exécution de code à distance (RCE) dans le plugin WordPress WPCode Lite (Insert Headers and Footers) v2.3.5. Cette vulnérabilité provient de l'enregistrement du type de publication personnalisé (CPT) wpcode sans définir de capability_type personnalisé. Cette omission permet à tout utilisateur avec le rôle Auteur (ou supérieur) d'exécuter du code PHP arbitraire sur le serveur via XML-RPC.
Crédit : Créé sur la base de l'analyse de vulnérabilité par t.me/Fanatix_Legion
POUR TESTS DE SÉCURITÉ AUTORISÉS UNIQUEMENT. L'utilisation non autorisée de cet outil contre des systèmes que vous ne possédez pas est ILLÉGALE. Utilisez-le strictement sur des systèmes pour lesquels vous avez une autorisation explicite et écrite pour effectuer des tests d'intrusion. L'auteur décline toute responsabilité et n'est pas responsable de toute utilisation abusive ou des dommages causés par ce programme.
wp.newPost via XML-RPC pour contourner les protections administratives de l'interface utilisateur du plugin.disable_functions couramment trouvées dans les environnements d'hébergement partagé (comme CloudLinux) qui bloquent des fonctions comme shell_exec et system.requestspip install requests
Exécutez le script depuis votre terminal/invite de commande :
python wpcode_rce_tester.py
L'outil vous demandera de manière interactive les informations suivantes :
http://localhost).get_current_user) et les informations OS (php_uname).?cmd=).phpinfo().DOCUMENT_ROOT nativement en utilisant scandir().Pour sécuriser votre site WordPress :
add_filter('xmlrpc_enabled', '__return_false');