Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
EXPLOIT-CVE-2026-8832 — 自动化RCE漏洞利用工具,针对WordPress WPCode Lite v2.3.5(CVE-2026-8832),包含8个内置PHP有效载荷、XML-RPC绕过以及基于Web的交互式Shell,用于授权的渗透测试。 | Kitploit
工具/GitHubGitHub/funixone/exploit-cve-2026-8832
漏洞分析代码分析漏洞利用Web应用程序漏洞利用Web安全渗透测试红队Payload 开发
GitHubfunixone/exploit-cve-2026-8832

EXPLOIT-CVE-2026-8832

自动化RCE漏洞利用工具,针对WordPress WPCode Lite v2.3.5(CVE-2026-8832),包含8个内置PHP有效载荷、XML-RPC绕过以及基于Web的交互式Shell,用于授权的渗透测试。

查看仓库
12个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

利用漏洞 CVE-2026-8832

横幅 CVE

一个用于测试WordPress插件WPCode Lite (Insert Headers and Footers) v2.3.5中远程代码执行(RCE)漏洞的利用工具。该漏洞源于注册自定义文章类型(CPT)wpcode时未定义自定义capability_type。这一疏忽允许任何具有作者角色(或更高)的用户通过XML-RPC在服务器上执行任意PHP代码。

致谢:基于 t.me/Fanatix_Legion 的漏洞分析而创建。


⚠️ 免责声明

仅限授权安全测试。 未经授权将此工具用于非您拥有的系统是非法的。请严格在您拥有明确书面许可进行渗透测试的系统上使用。作者不承担任何责任,也不对因使用本程序造成的任何滥用或损害负责。


🚀 功能

  • 自动化利用:从指纹识别到代码执行,在6个自动化步骤中完成完整利用链。
  • XML-RPC绕过:利用XML-RPC的wp.newPost端点绕过插件UI的管理保护。
  • 纯PHP载荷:所有内置载荷均使用纯PHP原生函数设计。这专为**绕过disable_functions**限制而设计,常见于共享主机环境(如CloudLinux),这些环境会禁用shell_exec和system等函数。
  • 基于Web的交互式Shell:包含一个Web-GUI载荷选项,可在浏览器中轻松导航和执行PHP命令。
  • 自动清理:执行后通过删除测试代码片段和触发器文章来安全清理数据库。

📦 要求

  • Python 3.6+
  • requests库
root@kitploit:~
pip install requests

🛠️ 用法

在终端/命令提示符中运行脚本:

root@kitploit:~
python wpcode_rce_tester.py

该工具将以交互方式提示您输入以下内容:

  1. WordPress URL:目标URL(例如http://localhost)。
  2. 用户名:至少具有作者权限的用户账户用户名。
  3. 密码:该账户的密码。
  4. 载荷:您希望执行的载荷选项(选择1-8)。

可用载荷

  1. 系统信息:显示当前用户(get_current_user)和操作系统信息(php_uname)。
  2. 通过GET的交互式PHP Shell:将控制台输入作为PHP代码运行(通过?cmd=参数)。
  3. PHP信息:执行phpinfo()。
  4. WordPress配置读取器:读取内部WordPress常量,如数据库凭据。
  5. 文件列表:使用scandir()本地递归列出DOCUMENT_ROOT中的文件和文件夹。
  6. 基于Web的交互式PHP Shell:创建一个简单的HTML POST表单,在浏览器中交互式输入和执行PHP代码,当OS级别执行被阻止时非常有效。
  7. 概念验证:仅输出"RCE VERIFIED",不读取敏感数据或不损害系统。
  8. 自定义载荷:输入您自己的原始PHP代码以执行。

🛡️ 修复建议

要保护您的WordPress站点:

  1. 立即将WPCode Lite插件更新到最新版本。
  2. 如果无法更新,且不使用XML-RPC,请完全禁用它。将以下代码添加到插件或mu-plugins中:
    root@kitploit:~
    add_filter('xmlrpc_enabled', '__return_false');
    

下载工具