Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
EXPLOIT-CVE-2026-8832- — EXPLOIT CVE-2026-8832 | Kitploit
Инструменты/GitHubGitHub/funixone/exploit-cve-2026-8832-
Vulnerability AnalysisCode AnalysisExploitationShellcodeWeb Application ExploitationWeb SecurityPenetration TestingPayload Development
GitHubfunixone/exploit-cve-2026-8832-

EXPLOIT-CVE-2026-8832-

EXPLOIT CVE-2026-8832

Репозиторий
2 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

EXPLOIT-CVE-2026-8832

Banner CVE

Инструмент эксплуатации для тестирования уязвимостей удалённого выполнения кода (RCE) в плагине WordPress WPCode Lite (Insert Headers and Footers) v2.3.5. Эта уязвимость возникает из-за регистрации произвольного типа записи (CPT) wpcode без определения пользовательского capability_type. Эта оплошность позволяет любому пользователю с ролью Author (или выше) выполнять произвольный PHP-код на сервере через XML-RPC.

Авторство: Создано на основе анализа уязвимости от t.me/Fanatix_Legion.


⚠️ Отказ от ответственности

ТОЛЬКО ДЛЯ АВТОРИЗОВАННОГО ТЕСТИРОВАНИЯ БЕЗОПАСНОСТИ. Несанкционированное использование этого инструмента против систем, которые вам не принадлежат, НЕЗАКОННО. Используйте его строго на системах, где у вас есть явное письменное разрешение на проведение пентеста. Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый этой программой.


🚀 Возможности

  • Автоматизированная эксплуатация: Выполняет полную цепочку эксплуатации от снятия отпечатка до выполнения кода за 6 автоматических шагов.
  • Обход через XML-RPC: Использует конечную точку wp.newPost через XML-RPC для обхода административных защит интерфейса плагина.
  • Чистые PHP-полезные нагрузки: Все встроенные полезные нагрузки разработаны с использованием чистых нативных функций PHP. Они специально созданы для обхода ограничений disable_functions, которые часто встречаются в средах общего хостинга (например, CloudLinux), блокирующих такие функции, как shell_exec и system.
  • Веб-интерактивная оболочка: Включает опцию веб-GUI полезной нагрузки для удобной навигации и выполнения PHP-команд из браузера.
  • Автоматическая очистка: Безопасно очищает базу данных, удаляя тестовые сниппеты и триггерные записи после выполнения.

📦 Требования

  • Python 3.6+
  • Библиотека requests
root@kitploit:~
pip install requests

🛠️ Использование

Запустите скрипт из терминала/командной строки:

root@kitploit:~
python wpcode_rce_tester.py

Инструмент предложит вам ввести следующие данные в интерактивном режиме:

  1. WordPress URL: Целевой URL (например, http://localhost).
  2. Имя пользователя: Имя учётной записи с правами не ниже Author.
  3. Пароль: Пароль от учётной записи.
  4. Полезная нагрузка: Выбор полезной нагрузки для выполнения (выберите 1–8).

Доступные полезные нагрузки

  1. Информация о системе: Отображает текущего пользователя (get_current_user) и информацию об ОС (php_uname).
  2. Интерактивная PHP-оболочка через GET: Выполняет введённый с консоли код как PHP-код (через параметр ?cmd=).
  3. PHP Info: Выполняет phpinfo().
  4. Чтение конфигурации WordPress: Читает внутренние константы WordPress, такие как учётные данные базы данных.
  5. Список файлов: Рекурсивно перечисляет файлы и папки в DOCUMENT_ROOT с помощью встроенной функции scandir().
  6. Веб-интерактивная PHP-оболочка: Создаёт простую HTML-форму POST для ввода и выполнения PHP-кода в браузере; очень эффективна, когда выполнение на уровне ОС заблокировано.
  7. Доказательство концепции: Просто выводит "RCE VERIFIED" без чтения конфиденциальных данных или нанесения вреда системе.
  8. Пользовательская полезная нагрузка: Введите свой собственный сырой PHP-код для выполнения.

🛡️ Исправление

Для защиты вашего сайта WordPress:

  1. Немедленно обновите плагин WPCode Lite до последней версии.
  2. Если обновление невозможно, полностью отключите XML-RPC, если он не используется, добавив следующий код в плагин или mu-plugins:
    root@kitploit:~
    add_filter('xmlrpc_enabled', '__return_false');
    
Скачать инструмент