
PoC для CVE-2026-6433: WordPress FlipperCode Custom CSS, JS & PHP (≤2.0.7) — неаутентифицированная SQLi с переходом к RCE. Стандартная библиотека Python 3; одиночная цель или массовое многопоточное сканирование. Только для авторизованного тестирования и исследований.
| Пункт | Описание |
|---|---|
| Вектор | Неаутентифицированная SQLi, передаваемая через AJAX-действия плагина |
| Воздействие | Удалённое выполнение кода на хосте WordPress (полезная нагрузка записывается в docroot, затем выполняется в PHP-контексте) |
| Скрипт | CVE-2026-6433.py — только стандартная библиотека (urllib, ssl, threading, concurrent.futures) |
| Режимы | Одиночный URL или пакетный файл с многопоточными воркерами |
| Обнаружение | Dr. John Umoru, ClarenSec Limited |
| Пакетный режим / многопоточность | github.com/murrez |
flowchart TB
subgraph prep[" Preconditions "]
A["Target runs vulnerable plugin"]
B["admin-ajax reachable"]
end
subgraph chain[" Exploit chain "]
C["POST fc_ajax_call / wce_editor_inline_code"]
D["SQLi injects PHP payload"]
E["Proof file written under DOCUMENT_ROOT"]
F["Optional: fetch proof / run command output"]
G["Default: remote unlink cleanup"]
end
A --> C
B --> C
C --> D --> E --> F --> GНа GitHub бейджи, таблицы и диаграммы отображаются с сильным визуальным контрастом. Этот документ структурирован так, чтобы вы могли бегло просмотреть его (бейджи + таблицы) или вдумчиво прочитать (разделы ниже).
pip install — только стандартная библиотека)Склонируйте или скачайте эту папку, затем:
# Help / all flags
python CVE-2026-6433.py --help
# PHP-only proof (writes a small proof file; good for locked-down shells)
python CVE-2026-6433.py https://target.example --php-only --no-cleanup
# Run an OS command and print captured output (if execution functions exist remotely)
python CVE-2026-6433.py https://target.example --command "id"
# Only attempt to delete the proof file (cleanup mode)
python CVE-2026-6433.py https://target.example --cleanup-only
Используйте текстовый файл с одним базовым URL в строке. Строки, начинающиеся с #, и пустые строки игнорируются.
python CVE-2026-6433.py --bulk targets.txt --threads 8
Пример targets.txt:
# Lab hosts — replace with authorized systems only
https://site-a.example
https://site-b.example
Примечания:
--bulk одновременно.min(threads, len(targets))).1, если хотя бы одна цель в пакетном режиме завершится с ошибкой.| Флаг | Назначение |
|---|---|
target | Одиночный базовый URL WordPress (опустите при использовании --bulk) |
--command CMD | Выполнить shell-команду удалённо (использует shell_exec, exec, system, passthru или popen, если доступны) |
--php-only | Записать PHP-метаданные в качестве подтверждения вместо использования --command |
--no-cleanup | Не удалять удалённый файл подтверждения после успешного запуска |
--proof-name NAME | Удалённое имя файла (по умолчанию: rce-proof.txt) |
--cleanup-only | Отправить только полезную нагрузку unlink и сообщить, удалён ли файл |
--bulk FILE | Прочитать множество целей из FILE |
--threads N | Параллельные воркеры для --bulk (по умолчанию: 5) |
FAIL: …, и процесс завершится с кодом 1.[Bulk scan] показывают прогресс.[OK] или [FAIL] с указанием причины.--no-cleanup, когда необходимо сохранить доказательства в рамках авторизованного тестирования.| Роль | Вклад |
|---|---|
| Первоначальное обнаружение | Dr. John Umoru — ClarenSec Limited |
| Пакетный / многопоточный инструментарий | github.com/murrez |
[!WARNING] Только легальное и этичное использование
Это доказательство концепции создано для обучения, защитных исследований и авторизованного тестирования безопасности.
Запуск его против систем без явного письменного разрешения может нарушать законы о неправомерном использовании компьютеров в вашей юрисдикции.
Авторы и участники не несут ответственности за неправомерное использование.
Структура README подобрана для удобочитаемости: бейджи · таблицы · блок-схема · явные флаги.