
CVE-2026-6433 的 PoC:WordPress FlipperCode Custom CSS, JS & PHP(≤2.0.7)—— 未认证的 SQL 注入(SQLi)到远程代码执行(RCE)。基于 Python 3 标准库;支持单目标或多线程批量扫描。仅限授权测试与研究。
FlipperCode — Custom CSS, JS & PHP · 未认证 SQL 注入 → RCE(通过 eval())
受影响:FlipperCode Custom CSS, JS & PHP ≤ 2.0.7 · 经 admin-ajax.php 暴露的 WordPress 插件攻击面
| 项目 | 详情 |
|---|---|
| 攻击向量 | 未认证 SQL 注入,经插件 AJAX 操作传输 |
| 影响 | 在 WordPress 主机上远程执行代码(payload 写入文档根目录,随后在 PHP 上下文中执行) |
| 脚本 | CVE-2026-6433.py — 仅依赖标准库(urllib、ssl、threading、concurrent.futures) |
| 模式 | 单个 URL 或 批量文件,支持多线程并发 |
| 发现 | Dr. John Umoru,ClarenSec Limited |
| 批量 / 多线程 | github.com/murrez |
flowchart TB
subgraph prep[" Preconditions "]
A["Target runs vulnerable plugin"]
B["admin-ajax reachable"]
end
subgraph chain[" Exploit chain "]
C["POST fc_ajax_call / wce_editor_inline_code"]
D["SQLi injects PHP payload"]
E["Proof file written under DOCUMENT_ROOT"]
F["Optional: fetch proof / run command output"]
G["Default: remote unlink cleanup"]
end
A --> C
B --> C
C --> D --> E --> F --> G在 GitHub 上,徽章、表格和图表的渲染具有强烈的视觉对比。本文档的结构让您可以快速浏览(徽章 + 表格),也可以深入阅读(下方章节)。
pip install — 仅需标准库)克隆或下载此文件夹,然后:
# Help / all flags
python CVE-2026-6433.py --help
# PHP-only proof (writes a small proof file; good for locked-down shells)
python CVE-2026-6433.py https://target.example --php-only --no-cleanup
# Run an OS command and print captured output (if execution functions exist remotely)
python CVE-2026-6433.py https://target.example --command "id"
# Only attempt to delete the proof file (cleanup mode)
python CVE-2026-6433.py https://target.example --cleanup-only
使用一个文本文件,每行一个基础 URL。以 # 开头的行和空行将被忽略。
python CVE-2026-6433.py --bulk targets.txt --threads 8
示例 targets.txt:
# Lab hosts — replace with authorized systems only
https://site-a.example
https://site-b.example
注意:
--bulk。min(threads, len(targets)))。1。FAIL: …,进程以代码 1 退出。[Bulk scan] 为前缀的行用于汇总进度。[OK] 或 [FAIL],并附上原因。--no-cleanup。| 角色 | 致谢 |
|---|---|
| 原始发现 | Dr. John Umoru — ClarenSec Limited |
| 批量 / 多线程测试工具 | github.com/murrez |
[!WARNING] 仅限合法与道德使用
本概念验证仅用于教育、防御性研究和授权安全测试。
在未获得明确书面许可的情况下对系统运行它,可能违反您所在司法辖区的计算机滥用相关法律。
作者与贡献者对滥用行为不承担任何责任。
最终的 README 结构专为可读性而调整:徽章 · 表格 · 流程图 · 明确的参数。
| 标志 | 含义 |
|---|
target | 单个 WordPress 基础 URL(使用 --bulk 时省略) |
--command CMD | 远程运行 shell 命令(可用时使用 shell_exec、exec、system、passthru 或 popen) |
--php-only | 写入 PHP 元数据证明,而非依赖 --command |
--no-cleanup | 成功运行后不删除远程证明文件 |
--proof-name NAME | 远程文件名(默认:rce-proof.txt) |
--cleanup-only | 仅发送 unlink payload,并报告文件是否已被删除 |
--bulk FILE | 从 FILE 读取多个目标 |
--threads N | --bulk 的并发线程数(默认:5) |