Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-87902 — CVE-2026-87902 の概念実証および開示パック。これは `locate_template()` を経由した WordPress Core における未認証のローカルファイルインクルージョンであり、ループバックラボとパッチガイダンスを含みます。 | Kitploit
ツール/GitHubGitHub/abraxas/cve-2026-87902
脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集ウェブセキュリティペネトレーションテストラボと実践
GitHubabraxas/cve-2026-87902

CVE-2026-87902

CVE-2026-87902 の概念実証および開示パック。これは `locate_template()` を経由した WordPress Core における未認証のローカルファイルインクルージョンであり、ループバックラボとパッチガイダンスを含みます。

リポジトリを見る
31122時間56分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Abraxas Labs — CVE-2026-87902 — WordPress

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-87902

CVE-2026-87902 — WordPress

WordPress — WordPress Core 7.1.1 — WordPress

WordPress Core は、7.1.1 以前の各種バージョンにおいて、locate_template() 関数を介したローカルファイルインクルージョンに対して脆弱です。

CVECVE-2026-87902 · CVE.org
CWECWE-98
CVSSHigh: 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
ProductWordPress Core
Affected7.1.1 までのすべてのバージョン(含む)
Patched7.1.2 以降
Auth未認証(ソースマップを参照)
LicenseGNU Affero GPL v3.0
Lab127.0.0.1 のみ · ベンダー/クライアント開示パックであり、スキャナーではありません

アドバイザリ(ソースマップより)

wp-includes/template.php の get_page_template + locate_template(7.1.1)。パッチ 7.1.2 では _wp_is_template_path_allowed と、デコードされた pagename に対する validate_file。


エントリ

  • Method: GET
  • Path: /?page_id={id}&pagename=templates%252F%252e%252e%252F%252e%252e%252F%252e%252e%252Fuploads%252Fghsa7hp8-witness
  • Router: 未認証のフロントエンドページクエリ。get_page_template() は URL デコードされた pagename から page-{$pagename}.php を構築します。locate_template() はジェイルなしでテーマディレクトリに連結します。
  • Notes: CVE-2026-87902 CWE-98 WordPress <= 7.1.1 未認証 LFI。ウィットネス: GHSA7HP8-WITNESS およびページレスポンス内の wp_version=7.1.1。リバースシェルではありません。pearcmd でもありません。

コールチェーン

  • GET /?page_id=&lt;published page&gt;&pagename=&lt;double-encoded templates/../../../uploads/ghsa7hp8-witness&gt;
  • WP_Query parse_query is_page from page_id; get_posts replaces WHERE with ID=page_id
  • get_page_template urldecode pagename then page-{$pagename}.php
  • locate_template file_exists(stylesheet_path + '/' + template_name) no jail
  • template-loader realpath + include

ラボの前提条件

  • WordPress 7.1.1(または 7.1.2 のバックポート前の影響を受けるブランチ)
  • page-* という名前のトップレベルディレクトリを持つクラシックテーマ(page-templates)
  • 読み取り可能なローカルの .php ターゲット(ラボ: wp-content/uploads/ghsa7hp8-witness.php)

ウィットネス

未認証の 200 レスポンスボディに GHSA7HP8-WITNESS と wp_version=7.1.1 が含まれる。コントロールの GET /?page_id=N には含まれない。

成功ではないもの

  • アップロードされた PHP ファイルへの直接 GET でのみウィットネスが確認される場合(wp_version=none)
  • リバースシェル
  • pearcmd.php ガジェット

パッチ / 修復

まずこれを実施: WordPress Core を 7.1.2 以降に更新してください。

アップグレード後の確認

  • パッチ適用済みビルドに対して CVE-2026-87902-Abraxas-Labs.py を再実行: マップされたウィットネスが出現しないことを確認してください。
  • デプロイされたツリー内のベンダーアドバイザリ / チェンジセットを確認してください(参考文献を参照)。
  • WAF シグネチャは遅延であり、パッチではありません。

すぐに更新できない場合

  • 影響を受けるコンポーネントを無効化または隔離してください。
  • 本番環境でウィットネス条件を探してください(新たな特権ユーザー、予期しないファイル、注入された行など、この CVE のマップが示すもの)。

再現(許可されたラボ)

http://127.0.0.1:8088(またはバインドしたループバック)のみをターゲットにしてください。このスクリプトをインターネットに向けないでください。

root@kitploit:~
python3 CVE-2026-87902-Abraxas-Labs.py

成功とは、レスポンスボディに上記のウィットネスが含まれることです。一般的な 200 HTML ではありません。


ラボイメージ

再現に使用したループバックスタック。このフォルダ内の Dockerfile がソースからビルドする場合を除き、公式イメージを使用しています。

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

YAML がローカルディレクトリをマウントする場合(バージョンテーブルからのプラグイン zip / ソースタグ)、脆弱な製品ツリーを Compose の隣にバインドしてください。127.0.0.1 以外は公開しないでください。


参考文献

  • CVE-2026-87902 · NVD

  • CVE-2026-87902 · CVE.org

  • github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp

  • www.wordfence.com/threat-intel/vulnerabilities/wordpress-core/wordpress-core-711-unauthenticated-local-file-inclusion-via-locate-template-path-traversal

  • www.cve.org/CVERecord?id=CVE-2026-87902

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


レコード(構造化)

root@kitploit:~
# CVE-2026-87902 / GHSA-7hp8-65ch-5whp

CWE: CWE-98
CVSS: High 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H (Wordfence). GitHub advisory: Critical.

## Description

An unauthenticated attacker can make `get_page_template()` page-template resolution include a chosen readable local `.php` file outside the active theme directories. `locate_template()` in WordPress <= 7.1.1 concatenates the caller-supplied template name onto the theme path and does not verify the result stays inside the theme. The core-reachable vector is the url-decoded `pagename` query variable. WordPress 7.1.2 adds `_wp_is_template_path_allowed()`.

## Product

WordPress 7.1.1 (fixed in 7.1.2, backported through 4.7.37). Lab oracle is LFI of a witness PHP file, not RCE.

ライセンス

この開示パックは GNU Affero General Public License v3.0 の下でライセンスされています。LICENSE を参照してください。


免責事項

このパックはベンダー、サイト所有者、およびライセンスされたラボ向けです。スクリプトは 127.0.0.1 と通信します。所有していないシステムに対して使用することは、Abraxas Labs によって許可されていません。保証はありません。

abraxaslabs.tech · github.com/abraxas · @abraxas_null

ツールをダウンロード