Exploit RCE automatizzato per WordPress WPCode Lite v2.3.5 (CVE-2026-8832) con 8 payload PHP integrati, bypass XML-RPC e shell interattiva basata sul web per test di penetrazione autorizzati.
Uno strumento di sfruttamento per testare le vulnerabilità di Remote Code Execution (RCE) nel plugin WordPress WPCode Lite (Insert Headers and Footers) v2.3.5. Questa vulnerabilità deriva dalla registrazione del Custom Post Type (CPT) wpcode senza definire un capability_type personalizzato. Questa svista consente a qualsiasi utente con ruolo Autore (o superiore) di eseguire codice PHP arbitrario sul server tramite XML-RPC.
Crediti: Creato sulla base dell'analisi della vulnerabilità di t.me/Fanatix_Legion.
SOLO PER TEST DI SICUREZZA AUTORIZZATI. L'uso non autorizzato di questo strumento contro sistemi che non si possiedono è ILLEGALE. Utilizzalo esclusivamente su sistemi per i quali hai esplicita autorizzazione scritta a condurre test di penetrazione. L'autore non si assume alcuna responsabilità e non è responsabile di usi impropri o danni causati da questo programma.
wp.newPost tramite XML-RPC per aggirare le protezioni amministrative dell'interfaccia del plugin.disable_functions comunemente presenti negli ambienti di hosting condiviso (come CloudLinux), che bloccano funzioni come shell_exec e system.requestspip install requests
Esegui lo script dal tuo terminale/prompt dei comandi:
python wpcode_rce_tester.py
Lo strumento ti chiederà in modo interattivo quanto segue:
http://localhost).get_current_user) e le informazioni sul sistema operativo (php_uname).?cmd=).phpinfo().DOCUMENT_ROOT utilizzando nativamente scandir().Per mettere in sicurezza il tuo sito WordPress:
add_filter('xmlrpc_enabled', '__return_false');