funixone/EXPLOIT-CVE-2026-8832

GitHub: funixone/EXPLOIT-CVE-2026-8832

针对 WordPress WPCode Lite 插件远程代码执行漏洞的自动化利用工具,通过 XML-RPC 绕过权限检查实现授权安全测试。

Stars: 1 | Forks: 0

# 利用 EXPLOIT CVE-2026-8832 ![Banner](https://img.shields.io/badge/Vulnerability-Critical-red) ![CVE](https://img.shields.io/badge/CVE-CPT_Capability_Bypass-orange) 一款用于测试 WordPress 插件 **WPCode Lite (Insert Headers and Footers) v2.3.5** 中**远程代码执行 (RCE)** 漏洞的利用工具。该漏洞源于在注册 Custom Post Type (CPT) `wpcode` 时未定义自定义的 `capability_type`。这一疏忽允许任何具有 **Author** 角色(或更高权限)的用户通过 XML-RPC 在服务器上执行任意 PHP 代码。 ## ⚠️ 免责声明 **仅供授权的安全测试使用。** 未经授权将此工具用于您不拥有的系统是**非法的**。请严格仅在您获得明确书面许可进行渗透测试的系统上使用。作者不承担任何责任,也不对因使用本程序造成的任何误用或损害负责。 ## 🚀 功能 - **自动化利用**:以 6 个自动化步骤执行从指纹识别到代码执行的完整利用链。 - **XML-RPC 绕过**:通过 XML-RPC 利用 `wp.newPost` endpoint,绕过插件 UI 的管理保护。 - **纯 PHP Payload**:所有内置 payload 均使用纯 PHP 原生函数设计。这是专门为**绕过 `disable_functions`** 限制而精心制作的,这些限制常见于 CloudLinux 等共享主机环境中,通常会阻止 `shell_exec` 和 `system` 等函数。 - **基于 Web 的交互式 Shell**:包含一个 web-GUI payload 选项,可轻松从浏览器导航并执行 PHP 命令。 - **自动清理**:通过在执行后移除测试 snippet 和触发 post,安全清理数据库。 ## 📦 要求 - Python 3.6+ - `requests` 库 ``` pip install requests ``` ## 🛠️ 用法 在您的终端/命令提示符中运行脚本: ``` python wpcode_rce_tester.py ``` 该工具将以交互方式提示您输入以下内容: 1. **WordPress URL**:目标 URL(例如 `http://localhost`)。 2. **用户名**:至少具有 **Author** 权限的用户账户用户名。 3. **密码**:该账户的密码。 4. **Payload**:您希望执行的 payload 选项(选择 1-8)。 ## 🛡️ 修复方案 为确保您的 WordPress 网站安全: 1. 立即将 **WPCode Lite** 插件更新至最新版本。 2. 如果无法更新,请在插件或 *mu-plugins* 中添加以下内容,以在未使用时完全禁用 XML-RPC: add_filter('xmlrpc_enabled', '__return_false');
标签:逆向工具