Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-63030 — Proof-of-Concept-Exploit für CVE-2026-63030, eine Pre-Authentication-Schwachstelle in WordPress (Versionen 6.9.0 bis 7.0.1). | Kitploit
Tools/GitHubGitHub/administrator-01001/cve-2026-63030
Privilege EscalationSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed TeamingPayload-Entwicklung
GitHubadministrator-01001/cve-2026-63030

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-63030

Proof-of-Concept-Exploit für CVE-2026-63030, eine Pre-Authentication-Schwachstelle in WordPress (Versionen 6.9.0 bis 7.0.1).

Repository anzeigen
16vor 1 MonatNoch nicht geprüft

CVE-2026-63030 - PoC zur Batch-Routen-Verwechslung in der WordPress-REST-API

Beschreibung

Proof-of-Concept-Exploit für CVE-2026-63030, eine Vorauthentifizierungs-Schwachstelle in WordPress (Versionen 6.9.0 bis 7.0.1). Er verknüpft:

  • Batch-Routen-Verwechslung in der REST-API (Abweichung zwischen Validierung und Dispatch)
  • SQL-Injection über den Parameter author_exclude
  • oEmbed-Cache-Vergiftung + Privilegienerweiterung über Customizer-Changesets
  • Erstellung von Admin-Benutzern
  • Plugin-Upload zur Remote-Befehlsausführung

Voraussetzungen

  • Python 3.10+
  • Ziel: WordPress 6.9.0 – 7.0.1 mit mindestens einem veröffentlichten Beitrag/einer Seite
  • Keine externen Abhängigkeiten (nur Standardbibliothek)

Verwendung

root@kitploit:~
python3 cve_2026_63030_exp.py --url http://target-wordpress.com/ --command "whoami"

Optionen

Beispiel

root@kitploit:~
# Auto-exploit with random admin credentials and run 'id'
python3 exploit.py --url http://192.168.1.100/wordpress/

# Custom admin and command
python3 exploit.py --url https://vuln-site.com/ --username backdoor --password 'H4ckMe!' --command 'ls -la /var/www/html'

So funktioniert es (Kurzüberblick)

  1. SQLi – Sendet eine präparierte Batch-Anfrage mit einem bösartigen author_exclude-Parameter und nutzt die Routen-Verwechslung aus, um eine UNION-Abfrage auszuführen.
  2. Privilegienerweiterung – Vergiftet den oEmbed-Cache und verwendet anschließend den Customizer-Endpunkt, um über die REST-API einen neuen Admin-Benutzer anzulegen.
  3. RCE – Meldet sich als neuer Admin an und lädt ein minimales Plugin hoch, das Systembefehle über shell_exec() ausführt.
  4. Ausgabe – Gibt das Befehlsergebnis auf stdout aus.

Haftungsausschluss

Dies ist ausschließlich ein Proof-of-Concept.
Er ist gedacht für:

  • Sicherheitsforschung
  • Autorisierte Penetrationstests
  • Lokale Laborumgebungen

Verwenden Sie ihn nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche schriftliche Erlaubnis zum Testen haben. Die Autoren übernehmen keine Haftung für Missbrauch.

Hinweise

  • Der Exploit entfernt den Admin-Benutzer und das Plugin nach der Ausführung nicht – das muss manuell erledigt werden.
  • Wenn das Ziel eine WAF oder eine gehärtete wp-config.php hat, kann die SQLi fehlschlagen.
  • Für beste Ergebnisse deaktivieren Sie DISALLOW_FILE_MODS und DISALLOW_UNFILTERED_HTML in der Konfiguration des Ziels.

Tool herunterladen
ArgumentBeschreibung
--urlZiel-URL der WordPress-Installation (erforderlich)
--usernameZu erstellender Admin-Benutzername (wird automatisch generiert, falls nicht angegeben)
--passwordAdmin-Passwort (wird automatisch generiert, falls nicht angegeben)
--emailAdmin-E-Mail (wird automatisch generiert, falls nicht angegeben)
--command, -cAuszuführender Befehl über das Plugin (Standard: id)
--post-idID eines veröffentlichten Beitrags angeben (wird automatisch erkannt, falls nicht angegeben)
--timeoutHTTP-Timeout in Sekunden (Standard: 60)