
WordPress WPCode Lite v2.3.5 (CVE-2026-8832)를 위한 자동화된 RCE 익스플로잇으로, 8개의 내장 PHP 페이로드, XML-RPC 우회, 웹 기반 대화형 셸을 포함하여 승인된 침투 테스트에 사용됩니다.
WordPress 플러그인 WPCode Lite (Insert Headers and Footers) v2.3.5에서 원격 코드 실행(RCE) 취약점을 테스트하는 익스플로잇 도구입니다. 이 취약점은 커스텀 포스트 타입(CPT) wpcode를 등록할 때 사용자 정의 capability_type을 정의하지 않아 발생합니다. 이 실수로 인해 작성자 역할(또는 그 이상)을 가진 사용자가 XML-RPC를 통해 서버에서 임의의 PHP 코드를 실행할 수 있습니다.
크레딧: t.me/Fanatix_Legion의 취약점 분석을 기반으로 제작되었습니다.
승인된 보안 테스트 전용입니다. 소유하지 않은 시스템에 대해 이 도구를 무단 사용하는 것은 불법입니다. 침투 테스트를 수행할 명시적이고 서면으로 된 허가를 받은 시스템에서만 엄격히 사용하십시오. 저자는 이 프로그램으로 인한 오용이나 피해에 대해 어떠한 책임도 지지 않습니다.
wp.newPost 엔드포인트를 활용하여 플러그인 UI 관리 보호를 우회합니다.shell_exec 및 system과 같은 함수를 차단하는 CloudLinux와 같은 공유 호스팅 환경에서 흔히 볼 수 있는 disable_functions 제한을 우회하도록 특별히 제작되었습니다.requests 라이브러리pip install requests
터미널/명령 프롬프트에서 스크립트를 실행하십시오:
python wpcode_rce_tester.py
도구가 다음 정보를 대화형으로 입력받습니다:
http://localhost).get_current_user) 및 OS 정보 (php_uname)를 표시합니다.?cmd= 매개변수 사용).phpinfo()를 실행합니다.DOCUMENT_ROOT 내의 파일과 폴더를 scandir()을 사용하여 재귀적으로 나열합니다.WordPress 사이트를 보호하려면:
add_filter('xmlrpc_enabled', '__return_false');