Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-1357 — CVE-2026-1357 | Kitploit
Инструменты/GitHubGitHub/0xblackash/cve-2026-1357
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHub0xblackash/cve-2026-1357

CVE-2026-1357

CVE-2026-1357

Репозиторий
5 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

wordpress-plugin-hackade-1-1024x538

CVE-2026-1357 -- WPvivid RCE

Неавторизованное удалённое выполнение кода (RCE) в WPvivid Backup & Migration

CVSS 9.8 WordPress Plugin 800%2C000-brightgreen?style=for-the-badge" alt="Installs">

Критическая уязвимость, затрагивающая более 800 000–900 000+ сайтов на WordPress
Неавторизованная загрузка произвольного PHP → полная компрометация сервера


🌩️ Обзор

CVE-2026-1357 (CVSS 9.8 – критический) затрагивает плагин Migration, Backup, Staging – WPvivid Backup & Migration (≤ 0.9.123).

  • Плагин → WPvivid Backup & Migration
  • Затронутые версии → ≤ 0.9.123
  • Исправленная версия → 0.9.124 (выпущена ~28 января 2026 г.)
  • Вектор атаки → Сеть
  • Сложность → Низкая
  • Требуемые привилегии → Нет
  • Взаимодействие с пользователем → Нет
  • Воздействие → Удалённое выполнение кода (высокое воздействие на конфиденциальность, целостность и доступность)

Уязвимость существует в опциональной функции плагина «Получить резервную копию с другого сайта» (через wpvivid_action=send_to_site). Когда она включена, неавторизованный злоумышленник может загружать произвольные файлы — в том числе наиболее опасные PHP-веб-шеллы — в расположения, доступные через веб, например /wp-content/uploads/.

🛠️ Корневая причина (цепочка уязвимостей)

wpvivid1 wpvivid2 wpvivid3 wpvivid4 wpvivid5 wpvivid6 wpvivid7

→ Злоумышленник создаёт полезную нагрузку, зашифрованную нулевым ключом → обходит «аутентификацию» → записывает .php-файл в любое доступное для записи место.

🔥 Воздействие

  • Неавторизованное удалённое выполнение кода от имени пользователя веб-сервера (обычно www-data)
  • Полная компрометация сайта: бэкдоры, кража данных, программы-вымогатели, дефейс
  • Публичные PoC появились вскоре после раскрытия (февраль 2026 г.)
  • Высокий реальный риск из-за простоты эксплуатации и большой базы установок

Примечание: Для эксплуатации требуется, чтобы функция «Получить резервную копию» была включена (не по умолчанию), а также наличие действительного/не истёкшего API-токена (максимальное время жизни — 24 часа).

📅 Хронология

🛡️ Смягчение и усиление защиты

Немедленные действия
Обновитесь до WPvivid Backup & Migration ≥ 0.9.124 (исправления: корректная обработка сбоев расшифровки, санитизация имён файлов, ограничения типов файлов).

Временные обходные меры (если обновление откладывается):

  • Отключите «Получить резервную копию с другого сайта» в настройках плагина
  • Деактивируйте / удалите плагин, если он не нужен
  • Блокируйте POST-запросы к /wp-admin/admin-ajax.php с action=wpvivid_send_to_site (через WAF / .htaccess)

Проверки после инцидента

  • Ищите в /wp-content/uploads/ (и других доступных для записи каталогах) подозрительные .php-файлы
  • Просматривайте журналы доступа на предмет аномальных POST-запросов к admin-ajax.php
  • Проверяйте наличие веб-шеллов, меняйте учётные данные, восстанавливайтесь из чистой резервной копии в случае компрометации

Общие рекомендации

  • Обновляйте ядро WordPress, темы и плагины
  • Используйте плагины безопасности (Wordfence, Sucuri и т. д.)
  • Ограничивайте права на файлы; отключайте XML-RPC, если он не используется

🔗 Ссылки

  • Официальная запись NVD

  • Консультация Wordfence (подробное раскрытие)

  • Страница плагина

  • Шаблон Nuclei: официальный в projectdiscovery/nuclei-templates (добавлен в v10.4.0)


Патчите рано • Патчите часто • Оставайтесь в безопасности
Stay Secure

Скачать инструмент
#Тип проблемыКомпонентОписание
1Криптографический Fail-Openclass-wpvivid-crypt.phpСбой openssl_private_decrypt() возвращает false → phpseclib AES трактует его как ключ из всех нулевых байтов (предсказуемый 16×0x00)
2Path Traversal / отсутствие санитизацииclass-wpvivid-send-to-site.phpИмя файла из расшифрованной полезной нагрузки используется без санитизации → обход через ../ позволяет выйти из каталога резервных копий в корень веб-сайта
Дата
Событие
12 января 2026 г.Сообщено в Wordfence Лукасом Монтесом (NiRoX)
28 января 2026 г.Вендор выпустил исправленную версию 0.9.124
11 февраля 2026 г.CVE официально опубликован (NVD)
Февраль 2026 г.Появились публичные PoC и эксплойт-скрипты (GitHub, блоги)
Март 2026 г.Шаблон Nuclei добавлен в официальный репозиторий (v10.4.0); высокий показатель EPSS