CVE-2026-8832
WPCode <= 2.3.5 - 已认证(作者+)远程代码执行,经由 CPT 权限绕过及 XML-RPC wp.newPost
- 已发布
- 2026年5月27日
- 已更新
- 2026年5月27日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 78.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
用于 WordPress 的 WPCode - Insert Headers and Footers + Custom Code Snippets - WordPress Code Manager 插件在 2.3.5 及更早版本中存在远程代码执行漏洞。这是因为 'wpcode' 自定义文章类型在 wpcode_register_post_type() 函数中注册时,没有设置自定义的 capability_type 或能力限制,导致 WordPress 核心在所有创建路径(包括 XML-RPC)中回退到标准的文章能力。这使得经过身份验证的攻击者(拥有作者级或更高级别访问权限)能够通过 XML-RPC 的 wp.newPost 创建并发布可执行的 PHP 代码片段文章,当代码片段通过 [wpcode] 短代码渲染时,会在 run_eval() 函数中通过 eval() 在服务器端执行。
来源
2自动化RCE漏洞利用工具,针对WordPress WPCode Lite v2.3.5(CVE-2026-8832),包含8个内置PHP有效载荷、XML-RPC绕过以及基于Web的交互式Shell,用于授权的渗透测试。
WordPress WPCode Lite v2.3.5 的自动化 RCE 利用工具。通过 XML-RPC 绕过执行 6 步利用链,内置 8 个 PHP 载荷,包括 Web Shell 和 disable_functions 绕过。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。