CVE-2026-8832
WPCode <= 2.3.5 - Esecuzione di codice remoto autenticata (Autore+) tramite bypass delle capability CPT via XML-RPC wp.newPost
- Pubblicato
- 27 mag 2026
- Aggiornato
- 27 mag 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 78,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin WPCode - Insert Headers and Footers + Custom Code Snippets - WordPress Code Manager per WordPress è vulnerabile alla Remote Code Execution nelle versioni fino alla 2.3.5 inclusa. Ciò è dovuto al fatto che il custom post type 'wpcode' viene registrato senza un custom capability_type o restrizioni di capability nella funzione wpcode_register_post_type(), consentendo al core di WordPress di ripiegare sulle capability standard dei post per tutti i percorsi di creazione, inclusa XML-RPC. Questo rende possibile per attaccanti autenticati, con accesso a livello di autore e superiore, creare e pubblicare post di snippet PHP eseguibili tramite XML-RPC wp.newPost, che vengono poi eseguiti lato server tramite eval() nella funzione run_eval() quando lo snippet viene renderizzato attraverso lo shortcode [wpcode].
Fonti
2- EXPLOIT-CVE-2026-8832Exploit
Exploit RCE automatizzato per WordPress WPCode Lite v2.3.5 (CVE-2026-8832) con 8 payload PHP integrati, bypass XML-RPC e shell interattiva basata sul web per test di penetrazione autorizzati.
- EXPLOIT-CVE-2026-8832-Exploit
Exploit RCE automatizzato per WordPress WPCode Lite v2.3.5. Esegue una catena di sfruttamento in 6 passaggi tramite bypass XML-RPC con 8 payload PHP integrati, inclusi web shell e bypass di disable_functions.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.