
PoC for CVE-2026-6433: WordPress FlipperCode Custom CSS, JS & PHP (≤2.0.7) — unauthenticated SQLi to RCE. Python 3 stdlib; single target or bulk multi-threaded scanning. Authorized testing & research only.
FlipperCode — Custom CSS, JS & PHP · अप्रमाणित SQL इंजेक्शन → RCE (eval() के माध्यम से)
प्रभावित: FlipperCode Custom CSS, JS & PHP ≤ 2.0.7 · WordPress प्लगइन सतह admin-ajax.php के माध्यम से
flowchart TB
subgraph prep[" Preconditions "]
A["Target runs vulnerable plugin"]
B["admin-ajax reachable"]
end
subgraph chain[" Exploit chain "]
C["POST fc_ajax_call / wce_editor_inline_code"]
D["SQLi injects PHP payload"]
E["Proof file written under DOCUMENT_ROOT"]
F["Optional: fetch proof / run command output"]
G["Default: remote unlink cleanup"]
end
A --> C
B --> C
C --> D --> E --> F --> G
गिटहब पर, बैज, तालिकाएँ, और आरेख मजबूत दृश्य कंट्रास्ट के साथ प्रस्तुत होते हैं। यह दस्तावेज़ इस प्रकार संरचित है कि आप स्किम (बैज + तालिकाएँ) या गहराई से पढ़ सकते हैं (नीचे दिए गए अनुभाग)।
pip install आवश्यक नहीं — केवल मानक पुस्तकालय)इस फ़ोल्डर को क्लोन या डाउनलोड करें, फिर:
# Help / all flags
python CVE-2026-6433.py --help
# PHP-only proof (writes a small proof file; good for locked-down shells)
python CVE-2026-6433.py https://target.example --php-only --no-cleanup
# Run an OS command and print captured output (if execution functions exist remotely)
python CVE-2026-6433.py https://target.example --command "id"
# Only attempt to delete the proof file (cleanup mode)
python CVE-2026-6433.py https://target.example --cleanup-only
एक टेक्स्ट फ़ाइल का उपयोग करें जिसमें प्रति पंक्ति एक आधार URL हो। # से शुरू होने वाली पंक्तियाँ और खाली पंक्तियाँ अनदेखा की जाती हैं।
python CVE-2026-6433.py --bulk targets.txt --threads 8
targets.txt का उदाहरण:
# Lab hosts — replace with authorized systems only
https://site-a.example
https://site-b.example
नोट्स:
--bulk न पास करें।min(threads, len(targets)))।1।FAIL: … देखेंगे और प्रक्रिया कोड 1 के साथ बाहर निकलती है।[Bulk scan] से उपसर्गित पंक्तियाँ प्रगति का सारांश देती हैं।[OK] या [FAIL] प्रिंट करता है।--no-cleanup का उपयोग करें।| भूमिका | श्रेय |
|---|---|
| मूल खोज | डॉ. जॉन उमोरू — ClarenSec Limited |
| बल्क / बहु-थ्रेडेड हार्नेस | github.com/murrez |
[!WARNING] केवल कानूनी और नैतिक उपयोग
यह प्रमाण-अवधारणा शिक्षा, रक्षात्मक अनुसंधान, और अधिकृत सुरक्षा परीक्षण के लिए मौजूद है।
इसे स्पष्ट लिखित अनुमति के बिना सिस्टम के विरुद्ध चलाना आपके क्षेत्राधिकार में कंप्यूटर दुरुपयोग कानूनों का उल्लंघन कर सकता है।
लेखक और योगदानकर्ता दुरुपयोग के लिए कोई देयता स्वीकार नहीं करते।
अंतिम README संरचना पठनीयता के लिए ट्यून की गई: बैज · तालिकाएँ · फ़्लोचार्ट · स्पष्ट फ़्लैग।
| आइटम | विवरण |
|---|
| वेक्टर | प्लगइन AJAX क्रियाओं के माध्यम से अनधिकृत SQLi टनल |
| प्रभाव | WordPress होस्ट पर दूरस्थ कोड निष्पादन (पेलोड docroot में लिखा जाता है, फिर PHP संदर्भ में निष्पादित किया जाता है) |
| स्क्रिप्ट | CVE-2026-6433.py — केवल मानक पुस्तकालय (urllib, ssl, threading, concurrent.futures) |
| मोड | एकल URL या बल्क फ़ाइल बहु-थ्रेडेड वर्कर्स के साथ |
| खोज | डॉ. जॉन उमोरू, ClarenSec Limited |
| बल्क / थ्रेडिंग | github.com/murrez |
| फ़्लैग | अर्थ |
|---|
target | एकल WordPress आधार URL (--bulk का उपयोग करते समय हटाएं) |
--command CMD | दूरस्थ रूप से शेल कमांड चलाएं (जब उपलब्ध हो तो shell_exec, exec, system, passthru, या popen का उपयोग करता है) |
--php-only | --command पर भरोसा करने के बजाय PHP मेटाडेटा प्रूफ लिखें |
--no-cleanup | सफल रन के बाद दूरस्थ प्रूफ फ़ाइल को न हटाएं |
--proof-name NAME | दूरस्थ फ़ाइल नाम (डिफ़ॉल्ट: rce-proof.txt) |
--cleanup-only | केवल अनलिंक पेलोड भेजें और रिपोर्ट करें कि फ़ाइल गायब है या नहीं |
--bulk FILE | FILE से कई लक्ष्य पढ़ें |
--threads N | --bulk के लिए समवर्ती वर्कर (डिफ़ॉल्ट: 5) |