Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-87902 — Proof-of-concept и пакет раскрытия для CVE-2026-87902 — неаутентифицированное локальное включение файлов в WordPress Core через locate_template(), с loopback-лабораторией и рекомендациями по патчу. | Kitploit
Инструменты/GitHubGitHub/abraxas/cve-2026-87902
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на ПроникновениеЛаборатории и Практика
GitHubabraxas/cve-2026-87902

CVE-2026-87902

Proof-of-concept и пакет раскрытия для CVE-2026-87902 — неаутентифицированное локальное включение файлов в WordPress Core через locate_template(), с loopback-лабораторией и рекомендациями по патчу.

Репозиторий
31122 ч 56 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Abraxas Labs — CVE-2026-87902 — WordPress

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-87902

CVE-2026-87902 — WordPress

WordPress — WordPress Core 7.1.1 — WordPress

WordPress Core уязвим к локальному включению файлов (Local File Inclusion) через функцию locate_template() в различных версиях вплоть до 7.1.1 включительно.

CVECVE-2026-87902 · CVE.org
CWECWE-98
CVSSHigh: 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
ПродуктWordPress Core
Затронутовсе версии вплоть до 7.1.1 (включительно)
Исправлено7.1.2 и новее
Аутентификацияне требуется (см. карту исходников)
ЛицензияGNU Affero GPL v3.0
Лабораториятолько 127.0.0.1 · пакет для раскрытия вендору/клиенту, не сканер

Рекомендации (из карты исходников)

wp-includes/template.php get_page_template + locate_template в 7.1.1. Патч 7.1.2 _wp_is_template_path_allowed и validate_file для декодированного pagename.


Точка входа

  • Метод: GET
  • Путь: /?page_id={id}&pagename=templates%252F%252e%252e%252F%252e%252e%252F%252e%252e%252Fuploads%252Fghsa7hp8-witness
  • Маршрутизатор: Неаутентифицированный запрос страницы фронтенда. get_page_template() формирует page-{$pagename}.php из URL-декодированного pagename. locate_template() выполняет конкатенацию с каталогом темы без ограничения (jail).
  • Примечания: CVE-2026-87902 CWE-98 WordPress <= 7.1.1 неаутентифицированное LFI. Свидетельство: GHSA7HP8-WITNESS и wp_version=7.1.1 в ответе страницы. Не reverse shell. Не pearcmd.

Цепочка вызовов

  • GET /?page_id=&lt;опубликованная страница&gt;&pagename=&lt;дважды закодированный templates/../../../uploads/ghsa7hp8-witness&gt;
  • WP_Query parse_query is_page из page_id; get_posts заменяет WHERE на ID=page_id
  • get_page_template urldecode pagename затем page-{$pagename}.php
  • locate_template file_exists(stylesheet_path + '/' + template_name) без ограничения
  • template-loader realpath + include

Предусловия лаборатории

  • WordPress 7.1.1 (или любая затронутая ветка до бэкпортов 7.1.2)
  • классическая тема с каталогом верхнего уровня с именем page-* (page-templates)
  • читаемая локальная цель .php (лаборатория: wp-content/uploads/ghsa7hp8-witness.php)

Свидетельство

Неаутентифицированный ответ 200 содержит GHSA7HP8-WITNESS и wp_version=7.1.1. Контрольный GET /?page_id=N — нет.

Не является успехом

  • свидетельство только при прямом GET PHP-файла из uploads (wp_version=none)
  • reverse shell
  • гаджет pearcmd.php

Патч / устранение

Сделайте это в первую очередь: Обновите WordPress Core до 7.1.2 или новее.

Проверка после обновления

  • Повторно запустите CVE-2026-87902-Abraxas-Labs.py против пропатченной сборки: отображённое свидетельство не должно появляться.
  • Подтвердите наличие рекомендации вендора / набора изменений в развёрнутом дереве (см. ссылки).
  • Сигнатура WAF — это отсрочка, а не патч.

Если вы не можете обновиться немедленно

  • Отключите или изолируйте затронутый компонент.
  • Ищите условие-свидетельство в продакшене (новые привилегированные пользователи, неожиданные файлы, внедрённые строки — всё, что названо в карте этой CVE).

Воспроизведение (авторизованная лаборатория)

Цель — только http://127.0.0.1:8088 (или loopback, который вы привязали). Не направляйте этот скрипт в интернет.

root@kitploit:~
python3 CVE-2026-87902-Abraxas-Labs.py

Успех — это свидетельство выше в теле ответа. Обычный HTML 200 — это не оно.


Образы лаборатории

Loopback-стек, использованный для воспроизведения. Официальные образы, если только Dockerfile в этой папке не собирает из исходников.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Привяжите дерево уязвимого продукта рядом с Compose, если YAML монтирует локальный каталог (zip плагина / тег исходников из таблицы версий). Публикуйте только 127.0.0.1.


Ссылки

  • CVE-2026-87902 · NVD

  • CVE-2026-87902 · CVE.org

  • github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp

  • www.wordfence.com/threat-intel/vulnerabilities/wordpress-core/wordpress-core-711-unauthenticated-local-file-inclusion-via-locate-template-path-traversal

  • www.cve.org/CVERecord?id=CVE-2026-87902

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Записи (структурированные)

root@kitploit:~
# CVE-2026-87902 / GHSA-7hp8-65ch-5whp

CWE: CWE-98
CVSS: High 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H (Wordfence). GitHub advisory: Critical.

## Description

An unauthenticated attacker can make `get_page_template()` page-template resolution include a chosen readable local `.php` file outside the active theme directories. `locate_template()` in WordPress <= 7.1.1 concatenates the caller-supplied template name onto the theme path and does not verify the result stays inside the theme. The core-reachable vector is the url-decoded `pagename` query variable. WordPress 7.1.2 adds `_wp_is_template_path_allowed()`.

## Product

WordPress 7.1.1 (fixed in 7.1.2, backported through 4.7.37). Lab oracle is LFI of a witness PHP file, not RCE.

Лицензия

Этот пакет раскрытия лицензирован под GNU Affero General Public License v3.0. См. LICENSE.


Отказ от ответственности

Этот пакет предназначен для вендора, владельца сайта и лицензированных лабораторий. Скрипт обращается к 127.0.0.1. Использование его против систем, которыми вы не владеете, не авторизовано Abraxas Labs. Без гарантий.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Скачать инструмент