Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-87902-A-working-PoC-for-WordPress-s-critical-path-traversal — Note di riferimento e configurazioni di mitigazione per CVE-2026-87902, una vulnerabilità di path traversal e LFI non autenticato in WordPress Core, concatenabile a RCE, con regole di hardening per Nginx, Apache e PHP. | Kitploit
Strumenti/GitHubGitHub/rabakuku/cve-2026-87902-a-working-poc-for-wordpress-s-critical-path-traversal
Strumenti DifensiviAnalisi delle VulnerabilitàSfruttamento di Applicazioni WebSicurezza WebPaper e RicercaApprendimento e Formazione
GitHubrabakuku/cve-2026-87902-a-working-poc-for-wordpress-s-critical-path-traversal

CVE-2026-87902-A-working-PoC-for-WordPress-s-critical-path-traversal

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Note di riferimento e configurazioni di mitigazione per CVE-2026-87902, una vulnerabilità di path traversal e LFI non autenticato in WordPress Core, concatenabile a RCE, con regole di hardening per Nginx, Apache e PHP.

Vedi Repository
219h 36m faNon ancora revisionato
Condividi

🚨 CVE-2026-87902: Path Traversal e mitigazione RCE non autenticata nel core di WordPress

CVE-2026-87902 Video Walkthrough

🔴 Guarda l'analisi completa e il tutorial di mitigazione:
👉 Clicca qui per guardare su YouTube


📖 Panoramica

Questo repository fornisce note di riferimento di emergenza, regole di mitigazione per web server e configurazioni di hardening trattate nella nostra analisi tecnica di CVE-2026-87902 (CVSS 9.2 Critico).

CVE-2026-87902 interessa le versioni del core di WordPress dalla 4.7.0 alla 7.1.1. Consente a un attaccante remoto non autenticato di eseguire path traversal e Local File Inclusion (LFI) tramite le funzioni di risoluzione dei template dei temi (locate_template / get_page_template), che possono essere concatenate con ambienti come pearcmd.php per ottenere l'esecuzione completa di codice remoto (RCE).


⚡ Riferimento rapido per la mitigazione

1. Disabilitare register_argc_argv in php.ini

Disabilitare questa impostazione neutralizza l'iniezione di argomenti da riga di comando attraverso le richieste web (come il vettore RCE pearcmd.php):

root@kitploit:~
register_argc_argv = Off


2. Regola Nginx WAF / Reverse Proxy

Blocca le sequenze di traversal non autenticate passate tramite il parametro di query pagename:

root@kitploit:~
# Block path traversal attempts in query parameters
if ($query_string ~* "pagename=.*(\.\.|%2e%2e)") {
    return 403;
}


3. Apache (.htaccess / VirtualHost)

root@kitploit:~
RewriteEngine On
RewriteCond %{QUERY_STRING} pagename=.*(\.\.|%2e%2e) [NC]
RewriteRule .* - [F,L]


4. Patching ufficiale del core (WP-CLI)

Aggiorna immediatamente la tua istanza WordPress alla release corretta 7.1.2 o alla specifica release di sicurezza backportata del tuo branch:

root@kitploit:~
wp core update --version=7.1.2


📺 Connettiti e segui

  • YouTube: @ccnadailytips)
  • Argomenti: Enterprise Networking, Fortinet Firewalls, Linux Administration e Cybersecurity Walkthroughs.

Disclaimer: Questo repository e il tutorial video sono forniti strettamente per scopi educativi e di hardening della sicurezza defense-in-depth.

root@kitploit:~
http://googleusercontent.com/youtube_content/1

Scarica lo strumento