funixone/EXPLOIT-CVE-2026-8832
GitHub: funixone/EXPLOIT-CVE-2026-8832
针对 WordPress WPCode Lite 插件远程代码执行漏洞的自动化利用工具,通过 XML-RPC 绕过权限检查实现授权安全测试。
Stars: 1 | Forks: 0
# 利用 EXPLOIT CVE-2026-8832


一款用于测试 WordPress 插件 **WPCode Lite (Insert Headers and Footers) v2.3.5** 中**远程代码执行 (RCE)** 漏洞的利用工具。该漏洞源于在注册 Custom Post Type (CPT) `wpcode` 时未定义自定义的 `capability_type`。这一疏忽允许任何具有 **Author** 角色(或更高权限)的用户通过 XML-RPC 在服务器上执行任意 PHP 代码。
## ⚠️ 免责声明
**仅供授权的安全测试使用。**
未经授权将此工具用于您不拥有的系统是**非法的**。请严格仅在您获得明确书面许可进行渗透测试的系统上使用。作者不承担任何责任,也不对因使用本程序造成的任何误用或损害负责。
## 🚀 功能
- **自动化利用**:以 6 个自动化步骤执行从指纹识别到代码执行的完整利用链。
- **XML-RPC 绕过**:通过 XML-RPC 利用 `wp.newPost` endpoint,绕过插件 UI 的管理保护。
- **纯 PHP Payload**:所有内置 payload 均使用纯 PHP 原生函数设计。这是专门为**绕过 `disable_functions`** 限制而精心制作的,这些限制常见于 CloudLinux 等共享主机环境中,通常会阻止 `shell_exec` 和 `system` 等函数。
- **基于 Web 的交互式 Shell**:包含一个 web-GUI payload 选项,可轻松从浏览器导航并执行 PHP 命令。
- **自动清理**:通过在执行后移除测试 snippet 和触发 post,安全清理数据库。
## 📦 要求
- Python 3.6+
- `requests` 库
```
pip install requests
```
## 🛠️ 用法
在您的终端/命令提示符中运行脚本:
```
python wpcode_rce_tester.py
```
该工具将以交互方式提示您输入以下内容:
1. **WordPress URL**:目标 URL(例如 `http://localhost`)。
2. **用户名**:至少具有 **Author** 权限的用户账户用户名。
3. **密码**:该账户的密码。
4. **Payload**:您希望执行的 payload 选项(选择 1-8)。
## 🛡️ 修复方案
为确保您的 WordPress 网站安全:
1. 立即将 **WPCode Lite** 插件更新至最新版本。
2. 如果无法更新,请在插件或 *mu-plugins* 中添加以下内容,以在未使用时完全禁用 XML-RPC:
add_filter('xmlrpc_enabled', '__return_false');
标签:逆向工具