Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-87902 — Pacote de prova de conceito e divulgação para CVE-2026-87902, uma inclusão local de arquivo não autenticada no WordPress Core via locate_template(), com um laboratório de loopback e orientações de correção. | Kitploit
Ferramentas/GitHubGitHub/abraxas/cve-2026-87902
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesSegurança WebTestes de PenetraçãoLabs e Prática
GitHubabraxas/cve-2026-87902

CVE-2026-87902

Pacote de prova de conceito e divulgação para CVE-2026-87902, uma inclusão local de arquivo não autenticada no WordPress Core via locate_template(), com um laboratório de loopback e orientações de correção.

Ver Repositório
311há 22h 56mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Abraxas Labs — CVE-2026-87902 — WordPress

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-87902

CVE-2026-87902 — WordPress

WordPress — WordPress Core 7.1.1 — WordPress

O WordPress Core é vulnerável a Inclusão Local de Arquivo (Local File Inclusion) através da função locate_template() em várias versões até, e incluindo, a 7.1.1.

CVECVE-2026-87902 · CVE.org
CWECWE-98
CVSSAlto: 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
ProdutoWordPress Core
Afetadotodas as versões até 7.1.1 (inclusive)
Corrigido7.1.2 e posteriores
Autenticaçãonão autenticado (ver mapa de origem)
LicençaGNU Affero GPL v3.0
Labapenas 127.0.0.1 · pacote de divulgação para fornecedor/cliente, não é um scanner

Aviso (do mapa de origem)

wp-includes/template.php get_page_template + locate_template na 7.1.1. Patch 7.1.2 _wp_is_template_path_allowed e validate_file no pagename decodificado.


Entrada

  • Método: GET
  • Caminho: /?page_id={id}&pagename=templates%252F%252e%252e%252F%252e%252e%252F%252e%252e%252Fuploads%252Fghsa7hp8-witness
  • Roteador: Consulta de página front-end não autenticada. get_page_template() constrói page-{$pagename}.php a partir do pagename decodificado por URL. locate_template() concatena no diretório do tema sem uma jaula (jail).
  • Notas: CVE-2026-87902 CWE-98 WordPress <= 7.1.1 LFI não autenticado. Testemunha: GHSA7HP8-WITNESS e wp_version=7.1.1 na resposta da página. Não é um reverse shell. Não é pearcmd.

Cadeia de chamadas

  • GET /?page_id=&lt;published page&gt;&pagename=&lt;double-encoded templates/../../../uploads/ghsa7hp8-witness&gt;
  • WP_Query parse_query is_page from page_id; get_posts replaces WHERE with ID=page_id
  • get_page_template urldecode pagename then page-{$pagename}.php
  • locate_template file_exists(stylesheet_path + '/' + template_name) no jail
  • template-loader realpath + include

Pré-condições do lab

  • WordPress 7.1.1 (ou qualquer ramo afetado antes dos backports da 7.1.2)
  • tema clássico com um diretório de nível superior chamado page-* (page-templates)
  • alvo .php local legível (lab: wp-content/uploads/ghsa7hp8-witness.php)

Testemunha

Corpo 200 não autenticado contém GHSA7HP8-WITNESS e wp_version=7.1.1. O controle GET /?page_id=N não contém.

Não é sucesso

  • testemunha apenas num GET direto do arquivo PHP em uploads (wp_version=none)
  • reverse shell
  • gadget pearcmd.php

Patch / remediação

Faça isto primeiro: Atualize o WordPress Core para 7.1.2 ou mais recente.

Verifique após a atualização

  • Execute novamente CVE-2026-87902-Abraxas-Labs.py contra a build corrigida: a testemunha mapeada não deve aparecer.
  • Confirme o aviso do fornecedor / changeset na árvore implantada (ver referências).
  • Uma assinatura WAF é atraso, não um patch.

Se não puder atualizar imediatamente

  • Desative ou isole o componente afetado.
  • Procure a condição de testemunha em produção (novos usuários privilegiados, arquivos inesperados, linhas injetadas — o que o mapa deste CVE nomear).

Reprodução (lab autorizado)

Alvo apenas http://127.0.0.1:8088 (ou o loopback que você vinculou). Não aponte este script para a internet.

root@kitploit:~
python3 CVE-2026-87902-Abraxas-Labs.py

Sucesso é a testemunha acima no corpo da resposta. HTML 200 genérico não é isso.


Imagens do lab

Stack de loopback usada para reproduzir. Imagens oficiais, a menos que um Dockerfile nesta pasta faça build a partir do código-fonte.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Vincule a árvore do produto vulnerável ao lado do Compose se o YAML montar um diretório local (zip do plugin / tag de origem da tabela de versões). Não publique nada exceto 127.0.0.1.


Referências

  • CVE-2026-87902 · NVD

  • CVE-2026-87902 · CVE.org

  • github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp

  • www.wordfence.com/threat-intel/vulnerabilities/wordpress-core/wordpress-core-711-unauthenticated-local-file-inclusion-via-locate-template-path-traversal

  • www.cve.org/CVERecord?id=CVE-2026-87902

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estruturados)

root@kitploit:~
# CVE-2026-87902 / GHSA-7hp8-65ch-5whp

CWE: CWE-98
CVSS: High 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H (Wordfence). GitHub advisory: Critical.

## Description

An unauthenticated attacker can make `get_page_template()` page-template resolution include a chosen readable local `.php` file outside the active theme directories. `locate_template()` in WordPress <= 7.1.1 concatenates the caller-supplied template name onto the theme path and does not verify the result stays inside the theme. The core-reachable vector is the url-decoded `pagename` query variable. WordPress 7.1.2 adds `_wp_is_template_path_allowed()`.

## Product

WordPress 7.1.1 (fixed in 7.1.2, backported through 4.7.37). Lab oracle is LFI of a witness PHP file, not RCE.

Licença

Este pacote de divulgação está licenciado sob a GNU Affero General Public License v3.0. Ver LICENSE.


Isenção de responsabilidade

Este pacote é para o fornecedor, o proprietário do site e labs licenciados. O script se comunica com 127.0.0.1. Usá-lo contra sistemas que você não possui não é autorizado pela Abraxas Labs. Sem garantia.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Baixar ferramenta