
WordPress WPCode Lite v2.3.5 (CVE-2026-8832) के लिए स्वचालित RCE शोषण, जिसमें 8 अंतर्निहित PHP पेलोड, XML-RPC बाईपास, और अधिकृत भेदन परीक्षण के लिए वेब-आधारित इंटरैक्टिव शेल शामिल हैं।
वर्डप्रेस प्लगइन WPCode Lite (Insert Headers and Footers) v2.3.5 में Remote Code Execution (RCE) कमजोरियों का परीक्षण करने के लिए एक शोषण उपकरण। यह कमजोरी कस्टम पोस्ट प्रकार (CPT) wpcode को बिना कस्टम capability_type परिभाषित किए पंजीकृत करने से उत्पन्न होती है। यह चूक किसी भी Author भूमिका (या उच्चतर) वाले उपयोगकर्ता को XML-RPC के माध्यम से सर्वर पर मनमाना PHP कोड निष्पादित करने की अनुमति देती है।
क्रेडिट: t.me/Fanatix_Legion द्वारा कमजोरी विश्लेषण के आधार पर बनाया गया।
केवल अधिकृत सुरक्षा परीक्षण के लिए। इस उपकरण का उन प्रणालियों के विरुद्ध अनधिकृत उपयोग जिनके आप मालिक नहीं हैं, अवैध है। इसका उपयोग केवल उन प्रणालियों पर करें जहाँ आपके पास पैठ परीक्षण करने की स्पष्ट, लिखित अनुमति हो। लेखक किसी भी दायित्व को नहीं मानता और इस कार्यक्रम के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।
wp.newPost एंडपॉइंट का लाभ उठाकर प्लगइन UI प्रशासनिक सुरक्षाओं को बायपास करता है।disable_functions प्रतिबंधों को बायपास करने के लिए तैयार किया गया है, जो shell_exec और system जैसे फ़ंक्शन को ब्लॉक करते हैं।requests लाइब्रेरीpip install requests
स्क्रिप्ट को अपने टर्मिनल/कमांड प्रॉम्प्ट से चलाएँ:
python wpcode_rce_tester.py
यह उपकरण आपसे इंटरैक्टिव रूप से निम्नलिखित के लिए पूछेगा:
http://localhost)।get_current_user) और OS जानकारी (php_uname) प्रदर्शित करता है।?cmd= पैरामीटर के माध्यम से)।phpinfo() निष्पादित करता है।DOCUMENT_ROOT में फ़ाइलों और फ़ोल्डरों को मूल रूप से scandir() का उपयोग करके पुनरावर्ती रूप से सूचीबद्ध करता है।अपनी WordPress साइट को सुरक्षित करने के लिए:
add_filter('xmlrpc_enabled', '__return_false');