
EXPLOIT CVE-2026-8832
WordPress 플러그인 WPCode Lite (Insert Headers and Footers) v2.3.5 의 원격 코드 실행 (RCE) 취약점을 테스트하기 위한 익스플로잇 도구입니다. 이 취약점은 사용자 정의 게시글 유형(CPT) wpcode를 등록할 때 사용자 정의 capability_type을 정의하지 않아 발생합니다. 이 결함으로 인해 Author 역할(또는 상위)을 가진 모든 사용자가 XML-RPC를 통해 서버에서 임의의 PHP 코드를 실행할 수 있습니다.
크레딧: t.me/Fanatix_Legion의 취약점 분석을 기반으로 제작되었습니다.
승인된 보안 테스트 전용입니다. 귀하가 소유하지 않은 시스템에 대해 이 도구를 무단으로 사용하는 것은 불법입니다. 명시적이고 서면으로 된 침투 테스트 허가를 받은 시스템에서만 엄격히 사용하십시오. 저자는 이 프로그램의 오용이나 손해에 대해 어떠한 책임도 지지 않습니다.
wp.newPost 엔드포인트를 활용하여 플러그인 UI의 관리 보호를 우회합니다.shell_exec 및 system과 같은 함수를 차단하는 disable_functions 제한을 우회하도록 제작되었습니다.requests 라이브러리pip install requests
터미널/명령 프롬프트에서 스크립트를 실행하세요:
python wpcode_rce_tester.py
도구가 대화형으로 다음 정보를 입력하도록 요청합니다:
http://localhost).get_current_user) 및 OS 정보(php_uname)를 표시합니다.?cmd= 파라미터 사용).phpinfo()를 실행합니다.DOCUMENT_ROOT의 파일과 폴더를 scandir()을 사용하여 재귀적으로 나열합니다.WordPress 사이트를 보호하려면:
add_filter('xmlrpc_enabled', '__return_false');