Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-87902-A-working-PoC-for-WordPress-s-critical-path-traversal — Notas de referência e configurações de mitigação para CVE-2026-87902, uma falha de path traversal e LFI não autenticado no WordPress Core, encadeável com RCE, com regras de hardening para Nginx, Apache e PHP. | Kitploit
Ferramentas/GitHubGitHub/rabakuku/cve-2026-87902-a-working-poc-for-wordpress-s-critical-path-traversal
Ferramentas DefensivasAnálise de VulnerabilidadesExploração de Aplicações WebSegurança WebPapers e PesquisaAprendizado e Educação
GitHubrabakuku/cve-2026-87902-a-working-poc-for-wordpress-s-critical-path-traversal

CVE-2026-87902-A-working-PoC-for-WordPress-s-critical-path-traversal

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Notas de referência e configurações de mitigação para CVE-2026-87902, uma falha de path traversal e LFI não autenticado no WordPress Core, encadeável com RCE, com regras de hardening para Nginx, Apache e PHP.

Ver Repositório
2há 19h 35mAinda não revisado
Compartilhar

🚨 CVE-2026-87902: Path Traversal Não Autenticado e Mitigação de RCE no Núcleo do WordPress

CVE-2026-87902 Vídeo Passo a Passo

🔴 Assista à Análise Completa e ao Tutorial de Mitigação:
👉 Clique Aqui para Assistir no YouTube


📖 Visão Geral

Este repositório fornece notas de referência de emergência, regras de mitigação para servidores web e configurações de hardening abordadas em nossa análise técnica do CVE-2026-87902 (CVSS 9.2 Crítico).

O CVE-2026-87902 afeta versões do Núcleo do WordPress da 4.7.0 até a 7.1.1. Ele permite que um atacante remoto não autenticado realize path traversal e Inclusão Local de Arquivo (LFI) por meio de funções de resolução de template de tema (locate_template / get_page_template), que podem ser encadeadas com ambientes como pearcmd.php para alcançar Execução Remota de Código (RCE) completa.


⚡ Referência Rápida de Mitigação

1. Desative register_argc_argv no php.ini

Desativar esta configuração neutraliza a injeção de argumentos de linha de comando por meio de requisições web (como o vetor de RCE do pearcmd.php):

root@kitploit:~
register_argc_argv = Off


2. Regra de WAF / Proxy Reverso Nginx

Bloqueie sequências de traversal não autenticadas passadas pelo parâmetro de consulta pagename:

root@kitploit:~
# Block path traversal attempts in query parameters
if ($query_string ~* "pagename=.*(\.\.|%2e%2e)") {
    return 403;
}


3. Apache (.htaccess / VirtualHost)

root@kitploit:~
RewriteEngine On
RewriteCond %{QUERY_STRING} pagename=.*(\.\.|%2e%2e) [NC]
RewriteRule .* - [F,L]


4. Correção Oficial do Núcleo (WP-CLI)

Atualize sua instância do WordPress imediatamente para a versão corrigida 7.1.2 ou para a versão de segurança backportada específica do seu branch:

root@kitploit:~
wp core update --version=7.1.2


📺 Conecte-se e Siga

  • YouTube: @ccnadailytips)
  • Tópicos: Redes Corporativas, Firewalls Fortinet, Administração Linux e Tutoriais de Cibersegurança.

Aviso Legal: Este repositório e tutorial em vídeo são fornecidos estritamente para fins educacionais e de hardening de segurança em profundidade.

root@kitploit:~
http://googleusercontent.com/youtube_content/1

Baixar ferramenta