Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
wp2shell-checker — Nicht authentifizierter RCE im WordPress Core (CVE-2026-63030, CVE-2026-60137) | Kitploit
Tools/GitHubGitHub/0xjessie21/wp2shell-checker
Penetrationstest-FrameworksSchwachstellenscannerExploitationWebsicherheitNetzwerksicherheit
GitHub0xjessie21/wp2shell-checker

wp2shell-checker

Nicht authentifizierter RCE im WordPress Core (CVE-2026-63030, CVE-2026-60137)

Repository anzeigen
123vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
__        ______ ____  ____  _   _ _____ _     _     
\ \      / /  _ \___ \/ ___|| | | | ____| |   | |    
 \ \ /\ / /| |_) |__) \___ \| |_| |  _| | |   | |    
  \ V  V / |  __// __/ ___) |  _  | |___| |___| |___ 
   \_/\_/  |_|  |_____|____/|_| |_|_____|_____|_____|

wp2shell-checker | WordPress Batch API Desync Detector

Checker-Detektor für die Pre-Auth-RCE in der WordPress Core REST Batch API

Python Severity Mode License


Erstellt von 0xjessie21 — Cybersecurity ILCS


Übersicht

Signaturwp2shell / WP Core REST Batch API Desync
Schweregrad9.8 KRITISCH — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Betroffene VersionenWordPress 6.9.0-6.9.4 und 7.0.0-7.0.1
Behoben in6.9.5, 7.0.2
VoraussetzungenKeine — ohne Authentifizierung, keine Plugins, Standardkonfiguration
ModusNicht-destruktiv / Nur-Lese-Probe

Beleg

Screenshot des Tools, das eine verwundbare WordPress-Instanz in einem autorisierten internen VAPT-Einsatz erkennt.

Evidence


Haftungsausschluss — Vor der Nutzung lesen

Dieses Tool ist ausschließlich für autorisierte Sicherheitstests und defensive Verifikationszwecke bestimmt.

Verwenden Sie es nur gegen WordPress-Instanzen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben (z. B. ein genehmigter interner VAPT-Umfang).
Diese Probe ist als nicht-destruktiv konzipiert — sie zielt auf eine nicht existierende Kategorie-ID (0) und stoppt auf der Berechtigungsprüfungsebene, sodass niemals Daten erstellt, geändert oder gelöscht werden.
Ändern Sie das Payload nicht (z. B. die Kategorie-ID in eine reale ändern oder auf andere REST-Routen richten), um eine tatsächliche Ausnutzung zu versuchen. Dadurch wird aus einem Detektor ein einsatzbereiter Exploit — wofür dieses Tool ausdrücklich nicht gebaut ist und was es nicht unterstützt.
Veröffentlichen, verbreiten oder ausführen Sie dieses Tool nicht gegen Systeme außerhalb Ihres autorisierten Umfangs. Nicht autorisierte Nutzung gegen Systeme Dritter kann gegen das ITE-Gesetz (UU ITE) in Indonesien und entsprechende Gesetze gegen Computerfehlgebrauch in anderen Ländern verstoßen.
Bereitgestellt wie besehen, ohne Gewährleistung. Der Autor und alle verbundenen Organisationen übernehmen keine Haftung für Missbrauch, Schäden oder rechtliche Konsequenzen, die sich aus der Nutzung dieses Tools ergeben.

Mit der Nutzung dieses Tools erklären Sie sich damit einverstanden, dass Sie allein dafür verantwortlich sind, dass Ihre Nutzung dem geltenden Recht und den Autorisierungsrichtlinien Ihrer Organisation entspricht.


Funktionsweise

Die Core REST Batch API von WordPress (/wp-json/batch/v1) hält drei parallele Arrays beim Auflösen eines Stapels von Unteranfragen synchron. Eine absichtlich fehlerhaft formatierte Unteranfrage desynchronisiert sie — wodurch jede nachfolgende Unteranfrage mit dem falschen Handler und Berechtigungs-Callback verarbeitet wird.

Dieses Tool sendet eine einzelne präparierte Batch-Anfrage und prüft nur die Antwortcodes, ohne jemals eine zustandsändernde Operation auszulösen.

#UnteranfrageZweck
0POST http://:Absichtlich fehlerhaft — löst die Index-Desynchronisierung aus
1DELETE /wp/v2/categories/0Sicherer Sensor — Kategorie-ID 0 existiert nie
2POST /wp/v2/block-renderer/core/paragraphReferenz-Handler zur Erkennung des Lecks

Bewertungslogik

ErgebnisBewertung
block_cannot_readVERWUNDBAR — Berechtigungsprüfung aus dem Block-Renderer-Handler ausgelesen
rest_term_invalidGEPATCHT — Kategorien-Handler hat korrekt geantwortet
kein Marker gefundenUNKLAR — WAF, API deaktiviert oder kein WordPress

Zusätzlich führt das Tool ein passives WAF/CDN-Fingerprinting anhand der Antwort-Header durch:

Cloudflare · Sucuri · Akamai · AWS CloudFront · Imperva · Fastly · F5 BIG-IP · Wordfence


Verwendung

# Grundlegender Scan
./wp2shell_checker.py https://ihre-site.com

# Mehrere Ziele in einem Lauf
./wp2shell_checker.py https://site1.com https://site2.com https://site3.com

# Benutzerdefiniertes Timeout
./wp2shell_checker.py https://ihre-site.com --timeout 20

# Vollständige rohe Anfrage/Antwort anzeigen (Payload, Header, Body)
./wp2shell_checker.py https://ihre-site.com --raw

# Farben/Animation deaktivieren (für Logging in eine Datei)
./wp2shell_checker.py https://ihre-site.com --no-color > scan_report.txt

Alle Flags

FlagBeschreibung
targetsEine oder mehrere Basis-URLs zum Scannen (erforderlich)
--timeout NAnfrage-Timeout in Sekunden (Standard: 10)
--no-colorANSI-Farben und Scan-Animation deaktivieren
--rawVollständige rohe Anfrage/Antwort-Payload und Header ausgeben

Anforderungen

  • Python 3.7+
  • Keine externen Abhängigkeiten — nur Standardbibliothek

Behebung

Wenn ein Ziel als VERWUNDBAR zurückgemeldet wird:

  1. WordPress sofort aktualisieren auf 7.0.2 (oder 6.9.5 im 6.9-Zweig). Bestätigen, dass das Update tatsächlich angewendet wurde.
  2. Wenn ein sofortiges Update nicht möglich ist, eine temporäre Abschwächung anwenden:
    • Das Plugin Disable WP REST API installieren, um nicht authentifizierten REST-Zugriff zu blockieren.
    • /wp-json/batch/v1 und ?rest_route=/batch/v1 an der WAF/dem Reverse-Proxy blockieren — beide Formen müssen blockiert werden.
    • Ein Must-Use-Plugin bereitstellen, das eine Authentifizierung für die Batch-Route erfordert.
  3. Jede WordPress-Instanz im Umfang inventarisieren — Staging- und Kampagnen-Sites sind diejenigen, die übersehen werden.

Referenzen

wp2shell.comursprünglicher Checker & Advisory, Searchlight Cyber
Hadrian Security — Technische AnalyseRoot-Cause-Analyse

Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert — siehe die Datei LICENSE für Details.


Cybersecurity ILCS · für interne defensive Nutzung entwickelt

Visitors

Tool herunterladen