EXPLOIT-CVE-2026-8832

WordPress प्लगइन WPCode Lite (Insert Headers and Footers) v2.3.5 में Remote Code Execution (RCE) कमजोरियों का परीक्षण करने के लिए एक शोषण उपकरण। यह कमजोरी कस्टम पोस्ट प्रकार (CPT) wpcode को बिना कोई कस्टम capability_type परिभाषित किए पंजीकृत करने से उत्पन्न होती है। इस चूक से Author भूमिका (या उच्चतर) वाला कोई भी उपयोगकर्ता XML-RPC के माध्यम से सर्वर पर मनमाना PHP कोड निष्पादित कर सकता है।
श्रेय: t.me/Fanatix_Legion द्वारा भेद्यता विश्लेषण के आधार पर बनाया गया।
⚠️ अस्वीकरण
केवल अधिकृत सुरक्षा परीक्षण के लिए।
इस उपकरण का उन सिस्टमों पर अनधिकृत उपयोग जिनके आप स्वामी नहीं हैं, अवैध है। इसका उपयोग केवल उन सिस्टमों पर करें जहां आपके पास पैठ परीक्षण करने की स्पष्ट, लिखित अनुमति हो। लेखक इस कार्यक्रम के किसी भी दुरुपयोग या क्षति के लिए कोई दायित्व नहीं लेता है और जिम्मेदार नहीं है।
🚀 विशेषताएं
- स्वचालित शोषण: फिंगरप्रिंटिंग से लेकर कोड निष्पादन तक 6 स्वचालित चरणों में पूर्ण शोषण श्रृंखला निष्पादित करता है।
- XML-RPC बाईपास: प्लगइन यूआई प्रशासनिक सुरक्षाओं को बायपास करने के लिए XML-RPC के माध्यम से
wp.newPost एंडपॉइंट का लाभ उठाता है।
- शुद्ध PHP पेलोड: सभी अंतर्निर्मित पेलोड शुद्ध PHP मूल कार्यों का उपयोग करके डिज़ाइन किए गए हैं। यह विशेष रूप से
disable_functions प्रतिबंधों को बायपास करने के लिए तैयार किया गया है जो साझा होस्टिंग वातावरण (जैसे CloudLinux) में आम हैं, जो shell_exec और system जैसे कार्यों को ब्लॉक करते हैं।
- वेब-आधारित इंटरैक्टिव शेल: ब्राउज़र से आसानी से PHP कमांड नेविगेट और निष्पादित करने के लिए एक वेब-GUI पेलोड शामिल है।
- स्वचालित सफाई: निष्पादन के बाद परीक्षण स्निपेट और ट्रिगर पोस्ट को हटाकर डेटाबेस को सुरक्षित रूप से साफ करता है।
📦 आवश्यकताएं
- Python 3.6+
requests लाइब्रेरी
🛠️ उपयोग
अपने टर्मिनल/कमांड प्रॉम्प्ट से स्क्रिप्ट चलाएं:
python wpcode_rce_tester.py
उपकरण आपसे निम्नलिखित के लिए इंटरैक्टिव रूप से पूछेगा:
- WordPress URL: लक्ष्य URL (जैसे,
http://localhost)।
- उपयोगकर्ता नाम: कम से कम Author विशेषाधिकार वाले उपयोगकर्ता खाते का उपयोगकर्ता नाम।
- पासवर्ड: खाते का पासवर्ड।
- पेलोड: वह पेलोड विकल्प जिसे आप निष्पादित करना चाहते हैं (1-8 में से चुनें)।
उपलब्ध पेलोड
- सिस्टम जानकारी: वर्तमान उपयोगकर्ता (
get_current_user) और OS जानकारी (php_uname) प्रदर्शित करता है।
- GET के माध्यम से इंटरैक्टिव PHP शेल: कंसोल इनपुट को PHP कोड के रूप में चलाता है (
?cmd= पैरामीटर के माध्यम से)।
- PHP जानकारी:
phpinfo() निष्पादित करता है।
- WordPress कॉन्फ़िग रीडर: डेटाबेस क्रेडेंशियल्स जैसे आंतरिक WordPress स्थिरांक पढ़ता है।
- फ़ाइल सूचीकरण:
scandir() का उपयोग करके मूल रूप से DOCUMENT_ROOT में फ़ाइलों और फ़ोल्डरों को पुनरावर्ती रूप से सूचीबद्ध करता है।
- वेब-आधारित इंटरैक्टिव PHP शेल: PHP कोड को इंटरैक्टिव रूप से टाइप करने और निष्पादित करने के लिए ब्राउज़र में एक सरल HTML POST फॉर्म बनाता है, जो OS-स्तरीय निष्पादन अवरुद्ध होने पर अत्यधिक प्रभावी है।
- प्रमाण की अवधारणा: संवेदनशील डेटा पढ़े या सिस्टम को नुकसान पहुंचाए बिना बस "RCE VERIFIED" प्रतिध्वनित करता है।
- कस्टम पेलोड: निष्पादन के लिए अपना स्वयं का कच्चा PHP कोड दर्ज करें।
🛡️ उपचार
अपनी WordPress साइट को सुरक्षित करने के लिए:
- WPCode Lite प्लगइन को तुरंत नवीनतम संस्करण में अपडेट करें।
- यदि अपडेट करना संभव नहीं है, तो XML-RPC को पूरी तरह से अक्षम करें यदि इसका उपयोग नहीं किया जा रहा है, निम्न को किसी प्लगइन या mu-plugins में जोड़कर:
add_filter('xmlrpc_enabled', '__return_false');