Skip to content
KitploitKITPLOIT
工具漏洞利用博客
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-87902-A-working-PoC-for-WordPress-s-critical-path-traversal — CVE-2026-87902 的参考说明与缓解配置,该漏洞是 WordPress Core 中一个未认证的路径遍历与 LFI 漏洞,可链式利用实现 RCE,并附有 Nginx、Apache 和 PHP 加固规则。 | Kitploit
工具/GitHubGitHub/rabakuku/cve-2026-87902-a-working-poc-for-wordpress-s-critical-path-traversal
防御工具漏洞分析Web应用程序漏洞利用Web安全论文与研究学习与教育
GitHubrabakuku/cve-2026-87902-a-working-poc-for-wordpress-s-critical-path-traversal

CVE-2026-87902-A-working-PoC-for-WordPress-s-critical-path-traversal

CVE-2026-87902 的参考说明与缓解配置,该漏洞是 WordPress Core 中一个未认证的路径遍历与 LFI 漏洞,可链式利用实现 RCE,并附有 Nginx、Apache 和 PHP 加固规则。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
321小时35分前尚未审核

🚨 CVE-2026-87902:WordPress 核心未认证路径遍历与 RCE 缓解措施

CVE-2026-87902 视频演示

🔴 观看完整分析与缓解教程:
👉 点击此处前往 YouTube 观看


📖 概述

本仓库提供了我们在对 CVE-2026-87902(CVSS 9.2 严重)进行技术分析时所涉及的应急参考笔记、Web 服务器缓解规则以及加固配置。

CVE-2026-87902 影响 WordPress Core 4.7.0 至 7.1.1 版本。它允许未认证的远程攻击者通过主题模板解析函数(locate_template / get_page_template)执行路径遍历和本地文件包含(LFI),并可结合 pearcmd.php 等环境实现完整的远程代码执行(RCE)。


⚡ 快速缓解参考

1. 在 php.ini 中禁用 register_argc_argv

禁用此设置可消除通过 Web 请求进行的命令行参数注入(例如 pearcmd.php RCE 向量):

root@kitploit:~
register_argc_argv = Off


2. Nginx WAF / 反向代理规则

阻止通过 pagename 查询参数传递的未认证遍历序列:

root@kitploit:~
# Block path traversal attempts in query parameters
if ($query_string ~* "pagename=.*(\.\.|%2e%2e)") {
    return 403;
}


3. Apache(.htaccess / VirtualHost)

root@kitploit:~
RewriteEngine On
RewriteCond %{QUERY_STRING} pagename=.*(\.\.|%2e%2e) [NC]
RewriteRule .* - [F,L]


4. 官方核心补丁(WP-CLI)

立即将您的 WordPress 实例更新至已修补的 7.1.2 版本,或您所在分支的特定向后移植安全版本:

root@kitploit:~
wp core update --version=7.1.2


📺 联系与关注

  • YouTube: @ccnadailytips)
  • 主题: 企业网络、Fortinet 防火墙、Linux 系统管理以及网络安全实战演示。

免责声明:本仓库及视频教程严格用于教育和纵深防御安全加固目的。

root@kitploit:~
http://googleusercontent.com/youtube_content/1

下载工具