
Exploit automatizado de RCE para WordPress WPCode Lite v2.3.5 (CVE-2026-8832) com 8 payloads PHP integrados, bypass de XML-RPC e shell interativo baseado na web para teste de penetração autorizado.
Uma ferramenta de exploração para testar vulnerabilidades de Execução Remota de Código (RCE) no plugin WordPress WPCode Lite (Insert Headers and Footers) v2.3.5. Esta vulnerabilidade decorre do registo do Custom Post Type (CPT) wpcode sem definir um capability_type personalizado. Esta falha permite que qualquer utilizador com o papel Author (ou superior) execute código PHP arbitrário no servidor via XML-RPC.
Crédito: Criada com base na análise de vulnerabilidade por t.me/Fanatix_Legion.
APENAS PARA TESTES DE SEGURANÇA AUTORIZADOS. A utilização não autorizada desta ferramenta contra sistemas que não possui é ILEGAL. Utilize-a estritamente em sistemas onde tenha permissão explícita e por escrito para realizar testes de penetração. O autor não assume qualquer responsabilidade e não se responsabiliza por qualquer uso indevido ou danos causados por este programa.
wp.newPost via XML-RPC para contornar as proteções administrativas da interface do plugin.disable_functions comummente encontradas em ambientes de alojamento partilhado (como CloudLinux) que bloqueiam funções como shell_exec e system.requestspip install requests
Execute o script a partir do seu terminal/linha de comandos:
python wpcode_rce_tester.py
A ferramenta solicitará interativamente o seguinte:
http://localhost).get_current_user) e informação do SO (php_uname).?cmd=).phpinfo().DOCUMENT_ROOT nativamente utilizando scandir().Para proteger o seu site WordPress:
add_filter('xmlrpc_enabled', '__return_false');