Sploitus

Exploit for CVE-2026-54806

kitploit · 2026-09-04

Exploit Code

MARKDOWN14 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-JOSHUAVANDERPOLL-CVE-2026-54806
# WP Activity Log PHP Object Injection (CVE-2026-54806) PoC

![](https://api.visitorbadge.io/api/visitors?path=https://github.com/joshuavanderpoll/CVE-2026-54806&label=Views&countColor=%2337d67a) ![Python](https://img.shields.io/badge/python-%23FFDF76.svg?style=for-the-badge&logo=python&logoColor=black)

## 📜 Описание

CVE-2026-54806 — это критическая (CVSS 9.8) неаутентифицированная уязвимость PHP Object Injection в WordPress-плагине WP Activity Log (wp-security-audit-log) от Melapress. Неаутентифицированный злоумышленник может внедрить сериализованные PHP-объекты через заголовок User-Agent в любом запросе, который вызывает регистрируемое событие (например, неудачную попытку входа). Внедренная полезная нагрузка хранится в базе данных и десериализуется без ограничений, когда администратор заходит в панель управления WordPress, что приводит к слепому удаленному выполнению кода (без возврата вывода злоумышленнику).

**Затронутый плагин:** WP Activity Log <= 5.6.3.1 (исправлено в 5.6.4)

**Необходимые условия для RCE:** WordPress 6.4.0 - 6.4.1 — этот PoC использует гаджет WP_HTML_Token, единственную цепочку ядра WP со всеми публичными свойствами, которая выдерживает `sanitize_text_field()` и укладывается в лимит столбца в 255 символов.

## ✨ Возможности