CVE-2026-8832
WPCode <= 2.3.5 - प्रमाणित (Author+) रिमोट कोड एक्ज़ीक्यूशन, CPT क्षमता बाईपास द्वारा, XML-RPC wp.newPost के माध्यम से
- प्रकाशित
- 27 मई 2026
- अद्यतन
- 27 मई 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 78.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए WPCode - Insert Headers and Footers + Custom Code Snippets - WordPress Code Manager प्लगइन, संस्करण 2.3.5 तक (2.3.5 सहित) Remote Code Execution भेद्यता के प्रति संवेदनशील है। यह इस तथ्य के कारण है कि 'wpcode' कस्टम पोस्ट प्रकार को wpcode_register_post_type() फ़ंक्शन में बिना किसी कस्टम capability_type या capability प्रतिबंधों के पंजीकृत किया गया है, जिससे WordPress कोर सभी निर्माण पथों, जिसमें XML-RPC भी शामिल है, के लिए मानक पोस्ट क्षमताओं पर वापस आ जाता है। यह प्रमाणित हमलावरों को, author-स्तर की पहुंच या उससे ऊपर के साथ, XML-RPC wp.newPost के माध्यम से निष्पादन योग्य PHP स्निपेट पोस्ट बनाने और प्रकाशित करने में सक्षम बनाता है, जिन्हें बाद में [wpcode] शॉर्टकोड के माध्यम से स्निपेट प्रस्तुत किए जाने पर run_eval() फ़ंक्शन में eval() के माध्यम से सर्वर-साइड पर निष्पादित किया जाता है।
स्रोत
2- EXPLOIT-CVE-2026-8832एक्सप्लॉइट
WordPress WPCode Lite v2.3.5 (CVE-2026-8832) के लिए स्वचालित RCE शोषण, जिसमें 8 अंतर्निहित PHP पेलोड, XML-RPC बाईपास, और अधिकृत भेदन परीक्षण के लिए वेब-आधारित इंटरैक्टिव शेल शामिल हैं।
- EXPLOIT-CVE-2026-8832-एक्सप्लॉइट
वर्डप्रेस WPCode Lite v2.3.5 के लिए स्वचालित RCE शोषण। XML-RPC बाईपास के माध्यम से 6-चरणीय शोषण श्रृंखला निष्पादित करता है जिसमें 8 अंतर्निहित PHP पेलोड शामिल हैं, जिसमें वेब शेल और disable_functions बाईपास शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।