
CVE-2026-6433 の PoC: WordPress FlipperCode Custom CSS, JS & PHP (≤2.0.7) — 未認証の SQLi から RCE へ. Python 3 stdlib; 単一ターゲットまたは一括マルチスレッドスキャン. 許可されたテストおよび研究のみ。
FlipperCode — Custom CSS, JS & PHP · 認証不要の SQLインジェクション → RCE (eval()経由)
影響を受ける: FlipperCode Custom CSS, JS & PHP ≤ 2.0.7 · WordPressプラグインの表面はadmin-ajax.php経由
| 項目 | 詳細 |
|---|---|
| ベクター | プラグインのAJAXアクションを通じてトンネリングされた認証不要のSQLインジェクション |
| 影響 | WordPressホスト上でのリモートコード実行(ペイロードをドキュメントルートに書き込み、その後PHPコンテキストで実行) |
| スクリプト | CVE-2026-6433.py — stdlibのみ(urllib, ssl, threading, concurrent.futures) |
| モード | 単一URL または バルクファイル(マルチスレッドワーカー) |
| 発見者 | Dr. John Umoru, ClarenSec Limited |
| バルク/スレッディング | github.com/murrez |
flowchart TB
subgraph prep[" Preconditions "]
A["Target runs vulnerable plugin"]
B["admin-ajax reachable"]
end
subgraph chain[" Exploit chain "]
C["POST fc_ajax_call / wce_editor_inline_code"]
D["SQLi injects PHP payload"]
E["Proof file written under DOCUMENT_ROOT"]
F["Optional: fetch proof / run command output"]
G["Default: remote unlink cleanup"]
end
A --> C
B --> C
C --> D --> E --> F --> G
GitHubでは、バッジ、テーブル、図が強い視覚的コントラストで表示されます。このドキュメントは、ざっと見る(バッジ+テーブル)または深く読む(以下のセクション)ことができるように構成されています。
pip install不要 — 標準ライブラリのみ)このフォルダをクローンまたはダウンロードし、次を実行:
# Help / all flags
python CVE-2026-6433.py --help
# PHP-only proof (writes a small proof file; good for locked-down shells)
python CVE-2026-6433.py https://target.example --php-only --no-cleanup
# Run an OS command and print captured output (if execution functions exist remotely)
python CVE-2026-6433.py https://target.example --command "id"
# Only attempt to delete the proof file (cleanup mode)
python CVE-2026-6433.py https://target.example --cleanup-only
1行に1つのベースURLを記述したテキストファイルを使用します。#で始まる行と空行は無視されます。
python CVE-2026-6433.py --bulk targets.txt --threads 8
例 targets.txt:
# Lab hosts — replace with authorized systems only
https://site-a.example
https://site-b.example
注意:
--bulkを同時に渡さないでください。min(threads, len(targets)))。1 になります。FAIL: … と表示され、プロセスはコード 1 で終了します。[Bulk scan] で始まる行が進行状況をまとめます。[OK] または [FAIL] を出力します。--no-cleanupを使用してください。| 役割 | クレジット |
|---|---|
| オリジナルの発見 | Dr. John Umoru — ClarenSec Limited |
| バルク/マルチスレッドハーネス | github.com/murrez |
[!WARNING] 法的および倫理的な使用のみ
この概念実証は教育、防御研究、および許可されたセキュリティテストのために存在します。
明示的な書面による許可なしにシステムに対して実行することは、お住まいの地域のコンピュータ不正使用法に違反する可能性があります。
著者および貢献者は悪用に対する一切の責任を負いません。
最後のREADME構造は可読性のために調整: バッジ · テーブル · フローチャート · 明示的なフラグ
| フラグ | 説明 |
|---|
target | 単一のWordPress ベースURL(--bulk使用時は省略) |
--command CMD | シェルコマンドをリモートで実行(利用可能な場合、shell_exec、exec、system、passthru、popenを使用) |
--php-only | --commandに頼る代わりにPHPメタデータの証明を書き込む |
--no-cleanup | 成功後にリモートの証明ファイルを削除しない |
--proof-name NAME | リモートファイル名(デフォルト: rce-proof.txt) |
--cleanup-only | unlinkペイロードのみ送信し、ファイルが削除されたか報告 |
--bulk FILE | FILEから複数のターゲットを読み込む |
--threads N | --bulkのための同時ワーカー数(デフォルト: 5) |