funixone/EXPLOIT-CVE-2026-8832-

GitHub: funixone/EXPLOIT-CVE-2026-8832-

针对 WordPress WPCode Lite 插件 RCE 漏洞(CVE-2026-8832)的自动化利用工具,通过 XML-RPC 绕过权限校验实现远程代码执行。

Stars: 0 | Forks: 0

# EXPLOIT-CVE-2026-8832 ![横幅](https://img.shields.io/badge/Vulnerability-Critical-red) ![CVE](https://img.shields.io/badge/CVE-CPT_Capability_Bypass-orange) 一个利用工具,用于测试 WordPress 插件 **WPCode Lite (Insert Headers and Footers) v2.3.5** 中的**远程代码执行 (RCE)** 漏洞。该漏洞源于注册自定义文章类型 (CPT) `wpcode` 时未定义自定义的 `capability_type`。这一疏忽允许任何拥有 **Author**(作者)角色(或更高权限)的用户通过 XML-RPC 在服务器上执行任意的 PHP 代码。 ## ⚠️ 免责声明 **仅供授权的安全测试使用。** 未经授权将此工具用于您不拥有的系统是**违法的**。请严格仅在您获得明确书面许可进行渗透测试的系统中使用。作者不承担任何责任,也不对因使用此程序造成的任何滥用或损害负责。 ## 🚀 功能特性 - **自动化利用**:通过 6 个自动化步骤执行从指纹识别到代码执行的完整利用链。 - **XML-RPC 绕过**:利用 XML-RPC 的 `wp.newPost` endpoint 绕过插件 UI 的管理保护。 - **纯 PHP Payload**:所有内置 payload 均使用纯 PHP 原生函数设计。这是专门为了**绕过 `disable_functions`** 限制而制作的,这些限制常见于 CloudLinux 等共享主机环境中,通常会阻止 `shell_exec` 和 `system` 等函数。 - **基于 Web 的交互式 Shell**:包含一个 Web-GUI payload 选项,可轻松从浏览器导航并执行 PHP 命令。 - **自动清理**:通过在执行后删除测试代码片段和触发文章,安全地清理数据库。 ## 📦 环境要求 - Python 3.6+ - `requests` 库 ``` pip install requests ``` ## 🛠️ 使用说明 在您的终端/命令提示符中运行脚本: ``` python wpcode_rce_tester.py ``` 该工具将以交互方式提示您输入以下内容: 1. **WordPress URL**:目标 URL(例如 `http://localhost`)。 2. **用户名**:至少具有 **Author**(作者)权限的用户账户用户名。 3. **密码**:该账户的密码。 4. **Payload**:您希望执行的 payload 选项(选择 1-8)。 ### 可用的 Payload 1. **系统信息**:显示当前用户 (`get_current_user`) 和操作系统信息 (`php_uname`)。 2. **通过 GET 的交互式 PHP Shell**:将控制台输入作为 PHP 代码运行(通过 `?cmd=` 参数)。 3. **PHP 信息**:执行 `phpinfo()`。 4. **WordPress 配置读取器**:读取内部 WordPress 常量,例如数据库凭据。 5. **文件列表**:使用 `scandir()` 原生递归列出 `DOCUMENT_ROOT` 中的文件和文件夹。 6. **基于 Web 的交互式 PHP Shell**:创建一个简单的 HTML POST 表单,以便在浏览器中交互式地输入并执行 PHP 代码,当操作系统级别的执行被阻止时非常有效。 7. **概念验证**:仅输出 "RCE VERIFIED",不读取敏感数据或对系统造成损害。 8. **自定义 Payload**:输入您自己的原始 PHP 代码以供执行。 ## 🛡️ 修复建议 为了保护您的 WordPress 站点: 1. 立即将 **WPCode Lite** 插件更新至最新版本。 2. 如果无法更新,且未使用 XML-RPC,请通过在插件或 *mu-plugins* 中添加以下代码来完全禁用它: add_filter('xmlrpc_enabled', '__return_false');
标签:CISA项目, Python, Web安全, WordPress, 无后门, 编程工具, 蓝队分析, 远程代码执行, 逆向工具