
EXPLOIT CVE-2026-8832
一个用于测试 WordPress 插件 WPCode Lite (Insert Headers and Footers) v2.3.5 中 远程代码执行 (RCE) 漏洞的利用工具。该漏洞源于注册自定义文章类型 (CPT) wpcode 时未定义自定义的 capability_type。这一疏忽允许任何拥有 作者 (Author) 角色(或更高角色)的用户通过 XML-RPC 在服务器上执行任意 PHP 代码。
致谢:基于 t.me/Fanatix_Legion 的漏洞分析创建。
仅限授权的安全测试。 未经授权对此工具进行任何操作,对您不拥有的系统进行测试是 违法的。请仅在您获得明确书面许可进行渗透测试的系统上使用此工具。作者不承担任何责任,也不对因使用本程序而造成的任何滥用或损害负责。
wp.newPost 接口绕过插件 UI 的管理权限限制。disable_functions 限制(常见于共享主机环境如 CloudLinux,这些环境会屏蔽 shell_exec 和 system 等函数)。requests 库pip install requests
在终端/命令提示符中运行脚本:
python wpcode_rce_tester.py
工具将交互式提示您输入以下内容:
http://localhost)。get_current_user)和操作系统信息(php_uname)。?cmd= 参数将控制台输入作为 PHP 代码执行。phpinfo()。scandir() 递归列出 DOCUMENT_ROOT 中的文件和文件夹。要保护您的 WordPress 站点:
add_filter('xmlrpc_enabled', '__return_false');