## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-JOSHUAVANDERPOLL-CVE-2026-54806
# WP Activity Log PHP Object Injection (CVE-2026-54806) PoC
 
## 📜 Описание
CVE-2026-54806 — это критическая (CVSS 9.8) неаутентифицированная уязвимость PHP Object Injection в WordPress-плагине WP Activity Log (wp-security-audit-log) от Melapress. Неаутентифицированный злоумышленник может внедрить сериализованные PHP-объекты через заголовок User-Agent в любом запросе, который вызывает регистрируемое событие (например, неудачную попытку входа). Внедренная полезная нагрузка хранится в базе данных и десериализуется без ограничений, когда администратор заходит в панель управления WordPress, что приводит к слепому удаленному выполнению кода (без возврата вывода злоумышленнику).
**Затронутый плагин:** WP Activity Log <= 5.6.3.1 (исправлено в 5.6.4)
**Необходимые условия для RCE:** WordPress 6.4.0 - 6.4.1 — этот PoC использует гаджет WP_HTML_Token, единственную цепочку ядра WP со всеми публичными свойствами, которая выдерживает `sanitize_text_field()` и укладывается в лимит столбца в 255 символов.
## ✨ Возможности