CVE-2026-8832
WPCode <= 2.3.5 - Execução Remota de Código Autenticado (Autor+) via Bypass de Capacidade CPT via XML-RPC wp.newPost
- Publicado
- 27 de mai. de 2026
- Atualizado
- 27 de mai. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 78,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin WPCode - Insert Headers and Footers + Custom Code Snippets - WordPress Code Manager para WordPress é vulnerável a Execução Remota de Código nas versões até a 2.3.5, inclusive. Isso se deve ao tipo de post personalizado 'wpcode' ser registrado sem um capability_type personalizado ou restrições de capacidade na função wpcode_register_post_type(), permitindo que o núcleo do WordPress recorra às capacidades padrão de posts para todos os caminhos de criação, incluindo XML-RPC. Isso torna possível que atacantes autenticados, com acesso de nível de autor ou superior, criem e publiquem posts de snippets PHP executáveis via XML-RPC wp.newPost, que são então executados no lado do servidor via eval() na função run_eval() quando o snippet é renderizado através do shortcode [wpcode].
Fontes
2- EXPLOIT-CVE-2026-8832Exploit
Exploit automatizado de RCE para WordPress WPCode Lite v2.3.5 (CVE-2026-8832) com 8 payloads PHP integrados, bypass de XML-RPC e shell interativo baseado na web para teste de penetração autorizado.
- EXPLOIT-CVE-2026-8832-Exploit
Exploit automatizado de RCE para WordPress WPCode Lite v2.3.5. Executa cadeia de exploração de 6 etapas via bypass de XML-RPC com 8 payloads PHP integrados, incluindo web shell e bypass de disable_functions.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.