Автоматизированный эксплойт RCE для WordPress WPCode Lite v2.3.5 (CVE-2026-8832) с 8 встроенными PHP-полезными нагрузками, обходом XML-RPC и веб-интерактивной оболочкой для авторизованного тестирования на проникновение.
Инструмент эксплуатации для тестирования уязвимости удалённого выполнения кода (RCE) в плагине WordPress WPCode Lite (Insert Headers and Footers) v2.3.5. Эта уязвимость возникает из-за регистрации пользовательского типа записи (CPT) wpcode без определения собственного capability_type. Такая оплошность позволяет любому пользователю с ролью Автор (или выше) выполнять произвольный PHP-код на сервере через XML-RPC.
Кредит: Создано на основе анализа уязвимости от t.me/Fanatix_Legion.
ТОЛЬКО ДЛЯ АВТОРИЗОВАННОГО ТЕСТИРОВАНИЯ БЕЗОПАСНОСТИ. Несанкционированное использование этого инструмента против систем, которые вам не принадлежат, является НЕЗАКОННЫМ. Используйте его строго на системах, на которые у вас есть явное письменное разрешение на проведение пентеста. Автор не несёт ответственности за любое неправомерное использование или ущерб, вызванный этой программой.
wp.newPost через XML-RPC для обхода административных защит интерфейса плагина.disable_functions, часто встречающихся в окружениях общего хостинга (например, CloudLinux), которые блокируют такие функции, как shell_exec и system.requestspip install requests
Запустите скрипт из терминала/командной строки:
python wpcode_rce_tester.py
Инструмент в интерактивном режиме запросит следующее:
http://localhost).get_current_user) и информацию об ОС (php_uname).?cmd=).phpinfo().DOCUMENT_ROOT с помощью встроенной функции scandir().Для защиты вашего сайта WordPress:
add_filter('xmlrpc_enabled', '__return_false');