EXPLOIT-CVE-2026-8832

Инструмент эксплуатации для тестирования уязвимостей удалённого выполнения кода (RCE) в плагине WordPress WPCode Lite (Insert Headers and Footers) v2.3.5. Эта уязвимость возникает из-за регистрации произвольного типа записи (CPT) wpcode без определения пользовательского capability_type. Эта оплошность позволяет любому пользователю с ролью Author (или выше) выполнять произвольный PHP-код на сервере через XML-RPC.
Авторство: Создано на основе анализа уязвимости от t.me/Fanatix_Legion.
⚠️ Отказ от ответственности
ТОЛЬКО ДЛЯ АВТОРИЗОВАННОГО ТЕСТИРОВАНИЯ БЕЗОПАСНОСТИ.
Несанкционированное использование этого инструмента против систем, которые вам не принадлежат, НЕЗАКОННО. Используйте его строго на системах, где у вас есть явное письменное разрешение на проведение пентеста. Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый этой программой.
🚀 Возможности
- Автоматизированная эксплуатация: Выполняет полную цепочку эксплуатации от снятия отпечатка до выполнения кода за 6 автоматических шагов.
- Обход через XML-RPC: Использует конечную точку
wp.newPost через XML-RPC для обхода административных защит интерфейса плагина.
- Чистые PHP-полезные нагрузки: Все встроенные полезные нагрузки разработаны с использованием чистых нативных функций PHP. Они специально созданы для обхода ограничений
disable_functions, которые часто встречаются в средах общего хостинга (например, CloudLinux), блокирующих такие функции, как shell_exec и system.
- Веб-интерактивная оболочка: Включает опцию веб-GUI полезной нагрузки для удобной навигации и выполнения PHP-команд из браузера.
- Автоматическая очистка: Безопасно очищает базу данных, удаляя тестовые сниппеты и триггерные записи после выполнения.
📦 Требования
- Python 3.6+
- Библиотека
requests
🛠️ Использование
Запустите скрипт из терминала/командной строки:
python wpcode_rce_tester.py
Инструмент предложит вам ввести следующие данные в интерактивном режиме:
- WordPress URL: Целевой URL (например,
http://localhost).
- Имя пользователя: Имя учётной записи с правами не ниже Author.
- Пароль: Пароль от учётной записи.
- Полезная нагрузка: Выбор полезной нагрузки для выполнения (выберите 1–8).
Доступные полезные нагрузки
- Информация о системе: Отображает текущего пользователя (
get_current_user) и информацию об ОС (php_uname).
- Интерактивная PHP-оболочка через GET: Выполняет введённый с консоли код как PHP-код (через параметр
?cmd=).
- PHP Info: Выполняет
phpinfo().
- Чтение конфигурации WordPress: Читает внутренние константы WordPress, такие как учётные данные базы данных.
- Список файлов: Рекурсивно перечисляет файлы и папки в
DOCUMENT_ROOT с помощью встроенной функции scandir().
- Веб-интерактивная PHP-оболочка: Создаёт простую HTML-форму POST для ввода и выполнения PHP-кода в браузере; очень эффективна, когда выполнение на уровне ОС заблокировано.
- Доказательство концепции: Просто выводит "RCE VERIFIED" без чтения конфиденциальных данных или нанесения вреда системе.
- Пользовательская полезная нагрузка: Введите свой собственный сырой PHP-код для выполнения.
🛡️ Исправление
Для защиты вашего сайта WordPress:
- Немедленно обновите плагин WPCode Lite до последней версии.
- Если обновление невозможно, полностью отключите XML-RPC, если он не используется, добавив следующий код в плагин или mu-plugins:
add_filter('xmlrpc_enabled', '__return_false');