CVE-2026-8832
WPCode <= 2.3.5 - XML-RPC wp.newPost経由のCPT権限バイパスによる認証済み(投稿者+)リモートコード実行
- 公開済み
- 2026/05/27
- 更新済み
- 2026/05/27
- CNA の割り当て
- Wordfence
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 78.0%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
WordPress用プラグイン「WPCode - Insert Headers and Footers + Custom Code Snippets - WordPress Code Manager」は、バージョン2.3.5を含むそれ以前のバージョンにおいて、リモートコード実行(Remote Code Execution)に対して脆弱です。これは、'wpcode'カスタム投稿タイプがwpcode_register_post_type()関数内でカスタムのcapability_typeやケイパビリティ制限なしに登録されているため、WordPressコアがXML-RPCを含むすべての作成経路において標準的な投稿ケイパビリティにフォールバックすることに起因します。これにより、authorレベル以上のアクセス権を持つ認証済み攻撃者が、XML-RPCのwp.newPostを介して実行可能なPHPスニペット投稿を作成・公開することが可能となり、そのスニペットが[wpcode]ショートコードを通じてレンダリングされるときに、run_eval()関数内のeval()によってサーバーサイドで実行される可能性があります。
ソース
2- EXPLOIT-CVE-2026-8832エクスプロイト
WordPress WPCode Lite v2.3.5 (CVE-2026-8832) 用の自動化されたRCEエクスプロイト。8つの組み込みPHPペイロード、XML-RPCバイパス、および認可されたペネトレーションテスト向けのウェブベースの対話型シェルを備えています。
- EXPLOIT-CVE-2026-8832-エクスプロイト
自動化されたWordPress WPCode Lite v2.3.5向けRCEエクスプロイト。XML-RPCバイパスを介した6ステップの攻撃チェーンを実行し、Webシェルやdisable_functionsバイパスを含む8つの組み込みPHPペイロードを備えています。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。