EXPLOIT-CVE-2026-8832

Uma ferramenta de exploração para testar vulnerabilidades de Execução Remota de Código (RCE) no plugin WordPress WPCode Lite (Insert Headers and Footers) v2.3.5. Esta vulnerabilidade decorre do registro do Tipo de Post Personalizado (CPT) wpcode sem definir um capability_type personalizado. Essa omissão permite que qualquer usuário com a função Autor (ou superior) execute código PHP arbitrário no servidor via XML-RPC.
Crédito: Criado com base na análise da vulnerabilidade por t.me/Fanatix_Legion.
⚠️ Aviso Legal
APENAS PARA TESTES DE SEGURANÇA AUTORIZADOS.
O uso não autorizado desta ferramenta contra sistemas que você não possui é ILEGAL. Use-a estritamente em sistemas onde você tenha permissão explícita e por escrito para realizar testes de penetração. O autor não assume nenhuma responsabilidade e não se responsabiliza por qualquer uso indevido ou dano causado por este programa.
🚀 Funcionalidades
- Exploração Automatizada: Executa a cadeia completa de exploração, desde a identificação até a execução de código, em 6 etapas automatizadas.
- Bypass via XML-RPC: Utiliza o endpoint
wp.newPost através do XML-RPC para contornar as proteções administrativas da interface do plugin.
- Payloads em PHP Puro: Todos os payloads integrados são projetados usando funções PHP nativas. Isso é especificamente criado para contornar restrições de
disable_functions comumente encontradas em ambientes de hospedagem compartilhada (como CloudLinux) que bloqueiam funções como shell_exec e system.
- Shell Interativo Baseado em Web: Inclui uma opção de payload com GUI web para navegar e executar comandos PHP facilmente a partir de um navegador.
- Limpeza Automática: Remove com segurança os snippets de teste e as postagens de gatilho do banco de dados após a execução.
📦 Requisitos
- Python 3.6+
- Biblioteca
requests
🛠️ Uso
Execute o script a partir do seu terminal/linha de comando:
python wpcode_rce_tester.py
A ferramenta solicitará interativamente as seguintes informações:
- URL do WordPress: A URL alvo (ex.:
http://localhost).
- Nome de usuário: Um nome de usuário de uma conta com privilégios de, no mínimo, Autor.
- Senha: A senha da conta.
- Payload: A escolha do payload que deseja executar (selecione 1-8).
Payloads Disponíveis
- Informações do Sistema: Exibe o usuário atual (
get_current_user) e informações do SO (php_uname).
- Shell PHP Interativo via GET: Executa entrada do console como código PHP (via parâmetro
?cmd=).
- Informações do PHP: Executa
phpinfo().
- Leitor de Configuração do WordPress: Lê constantes internas do WordPress, como credenciais do banco de dados.
- Listagem de Arquivos: Lista recursivamente arquivos e pastas em
DOCUMENT_ROOT nativamente usando scandir().
- Shell PHP Interativo Baseado em Web: Cria um formulário HTML POST simples para digitar e executar código PHP interativamente no navegador, altamente eficaz quando a execução em nível de SO está bloqueada.
- Prova de Conceito: Apenas exibe "RCE VERIFIED" sem ler dados sensíveis ou prejudicar o sistema.
- Payload Personalizado: Insira seu próprio código PHP bruto para execução.
Para proteger seu site WordPress:
- Atualize imediatamente o plugin WPCode Lite para a versão mais recente.
- Se a atualização não for possível, desabilite completamente o XML-RPC se ele não estiver em uso, adicionando o seguinte a um plugin ou mu-plugins:
add_filter('xmlrpc_enabled', '__return_false');