Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
wp2shell-vulnerability-scanner — Scannt WordPress-Installationen auf wp2shell-Schwachstellen (CVE-2026-63030 + CVE-2026-60137). Identifiziert vollständige RCE- und SQL-Injection-Risiken auf mehreren Websites mit Schweregrad-Klassifizierung und CSV-Berichten. | Kitploit
Tools/GitHubGitHub/adrees-basheer/wp2shell-vulnerability-scanner
AufklärungSchwachstellenscannerSchwachstellenanalyseScripting & AutomatisierungInformationsbeschaffungWebsicherheit
GitHubadrees-basheer/wp2shell-vulnerability-scanner

wp2shell-vulnerability-scanner

Scannt WordPress-Installationen auf wp2shell-Schwachstellen (CVE-2026-63030 + CVE-2026-60137). Identifiziert vollständige RCE- und SQL-Injection-Risiken auf mehreren Websites mit Schweregrad-Klassifizierung und CSV-Berichten.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 1 MonatNoch nicht geprüft

WP2Shell Scanner

Ein schreibgeschütztes, nicht-destruktives Sicherheitsaudit-Tool, das WordPress-Installationen auf die wp2shell-Schwachstellenkette überprüft.

Überblick

WP2Shell Scanner ist ein Bash-Dienstprogramm, das rekursiv einen Verzeichnisbaum nach WordPress-Installationen durchsucht und prüft, ob jede Website eine Kernversion ausführt, die anfällig für die wp2shell-Schwachstellen (CVE-2026-63030 + CVE-2026-60137) ist.

Dieses Tool wurde für Systemadministratoren und Sicherheitsteams entwickelt, um schnell WordPress-Instanzen zu identifizieren, die dringend gepatcht werden müssen.

Was gescannt wird

Der Scanner identifiziert WordPress-Installationen, indem er wp-includes/version.php-Dateien im Zielverzeichnis und allen Unterverzeichnissen findet. Für jede gefundene Installation:

  • Extrahiert die WordPress-Versionsnummer
  • Prüft, ob die Version in einen bekannten anfälligen Bereich fällt
  • Klassifiziert den Schwachstellentyp und den Schweregrad
  • Erzeugt sowohl Konsolenausgabe als auch optionale CSV-Berichte

Anfällige Versionen

Das Tool erkennt drei Schweregrade von Schwachstellen:

Vollständige RCE (Nicht authentifizierte Remote-Code-Ausführung)

  • WordPress 6.9.0 – 6.9.4: Enthält beide CVEs (SQL-Injection + REST-API-Batch-Routen-Verwechslung)
    • Behebung: Upgrade auf 6.9.5 oder höher
    • Dringlichkeit: 🔴 KRITISCH – Sofort patchen
  • WordPress 7.0.0 – 7.0.1: Enthält beide CVEs (SQL-Injection + REST-API-Batch-Routen-Verwechslung)
    • Behebung: Upgrade auf 7.0.2 oder höher
    • Dringlichkeit: 🔴 KRITISCH – Sofort patchen

Nur SQL-Injection

  • WordPress 6.8.0 – 6.8.5: SQL-Injection-Schwachstelle (CVE-2026-60137) ohne die REST-API-Routen-Verwechslung
    • Behebung: Upgrade auf 6.8.6 oder höher
    • Dringlichkeit: 🟡 HOCH – Patchen, aber mit niedrigerer Priorität als RCE-Versionen
    • Hinweis: Nicht über die vollständige nicht authentifizierte RCE-Kette ausnutzbar, aber dennoch eine echte Schwachstelle

Sicher

Alle anderen Versionen gelten als sicher und scheinen nicht betroffen zu sein.

Einrichtung

Bevor Sie den Scanner verwenden, machen Sie das Skript ausführbar:

root@kitploit:~
chmod +x wp2shell-scanner.sh

Verwendung

Grundlegender Scan

root@kitploit:~
./wp2shell-scanner.sh /path/to/scan

Durchsucht das angegebene Verzeichnis und alle Unterverzeichnisse nach WordPress-Installationen und zeigt die Ergebnisse in der Konsole an.

CSV-Bericht erzeugen

root@kitploit:~
./wp2shell-scanner.sh /path/to/scan --csv report.csv

Führt denselben Scan durch, speichert die Ergebnisse aber auch in report.csv zur weiteren Analyse oder zur Integration in andere Tools.

Häufige Beispiele

root@kitploit:~
# Scan entire web root
./wp2shell-scanner.sh /var/www

# Scan with CSV export
./wp2shell-scanner.sh /home/users --csv wordpress-audit.csv

# Scan web server directory with sudo (if needed for permission)
sudo ./wp2shell-scanner.sh /home

Ausgabe

Konsolenausgabe

Das Tool zeigt Ergebnisse mit farbcodierten Statusindikatoren:

  • [!] VULNERABLE - FULL RCE (Rot): Vollständige RCE-Kette erkannt – sofort patchen
  • [!] VULNERABLE - SQLi only (Gelb): Nur SQL-Injection – bald patchen
  • [OK] (Grün): Version ist sicher
  • [?] (Gelb): Version konnte nicht ermittelt werden

Beispiel:

root@kitploit:~
Scanning for WordPress installs under: /var/www
----------------------------------------------------------------------
[!] VULNERABLE - FULL RCE /var/www/site1 -> WP 6.9.3 (patch to 6.9.5 or 7.0.2 immediately)
[!] VULNERABLE - SQLi only /var/www/site2 -> WP 6.8.4 (patch to 6.8.6; no full RCE chain on this branch)
[OK] /var/www/site3 -> WP 7.1.0
[?] /var/www/site4 -> could not determine version
----------------------------------------------------------------------
Scan complete.
Sites found:          4
  Vulnerable (RCE):   1
  Vulnerable (SQLi):  1
  Safe:               1
  Unknown:            1

CSV-Ausgabe

Bei Verwendung von --csv wird eine Datei mit dem folgenden Format erstellt:

root@kitploit:~
path,version,status
"/var/www/site1",6.9.3,VULNERABLE (RCE)
"/var/www/site2",6.8.4,VULNERABLE (SQLi)
"/var/www/site3",7.1.0,SAFE
"/var/www/site4",unknown,UNKNOWN

Dieses Format eignet sich zum Import in Tabellenkalkulationen, Sicherheits-Dashboards oder automatisierte Behebungs-Workflows.

Tool herunterladen