Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
WP2Shell-CVE-2026-63030-POC — PoC-Detektor & sicherer Validator für die WP2Shell-WordPress-Schwachstellenkette: CVE-2026-63030 (REST batch-route confusion) + CVE-2026-60137 (author__not_in SQL injection). Nur für autorisierte Sicherheitstests. | Kitploit
Tools/GitHubGitHub/bhanunamikaze/wp2shell-cve-2026-63030-poc
AufklärungSchwachstellenscannerExploitationWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstestsLernen & Bildung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHub
bhanunamikaze/wp2shell-cve-2026-63030-poc

WP2Shell-CVE-2026-63030-POC

PoC-Detektor & sicherer Validator für die WP2Shell-WordPress-Schwachstellenkette: CVE-2026-63030 (REST batch-route confusion) + CVE-2026-60137 (author__not_in SQL injection). Nur für autorisierte Sicherheitstests.

Repository anzeigenWebseite
11vor 2 MonatenNoch nicht geprüft
Teilen

WP2Shell Detektor und Validierungs-PoC

License: MIT Python 3.9+ CVE-2026-63030 CVE-2026-60137 Security Research

CVE-Abdeckung: CVE-2026-63030 und CVE-2026-60137 Verwendungszweck: Autorisierte Sicherheitstests, defensive Validierung und nur temporäre lokale Labore

WP2Shell ist eine WordPress-Core-Verwundbarkeitskette, die einen Pre-Authentifizierung-REST-API-Batch-Route-Confusion-Bug (CVE-2026-63030) mit einer WP_Query-author__not_in-SQL-Injection-Primitive (CVE-2026-60137) kombiniert. Dieses Repository bietet einen Python-Proof-of-Concept-Scanner und sicheren Validator, damit Verteidiger betroffene WordPress-Installationen identifizieren, das verwundbare Verhalten in einem isolierten Labor bestätigen und die Abhilfe überprüfen können – ohne Daten extrahieren oder Code ausführen zu müssen.

Übersicht

Dieses Projekt identifiziert WordPress-Installationen und validiert die beiden Verwundbarkeitsprimitive der WP2Shell WordPress-Core-Verwundbarkeitskette:

  • CVE-2026-63030 — REST-API-Batch-Route-Confusion.
  • CVE-2026-60137 — unvollständige Bereinigung von WP_Query::author__not_in, die zu SQL-Injection führen kann, wenn angreiferkontrollierte Eingabe den Parameter erreicht.

Wenn beide Bedingungen vorliegen, kann eine nicht authentifizierte Anfrage über den REST-API-Batch-Endpunkt die verwundbare SQL-Konstruktion erreichen. Öffentliche Advisories beschreiben die kombinierte Auswirkung als potenziell zur Remote-Code-Ausführung führend.

Dieses Repository sollte nur auf Systemen verwendet werden, die Ihnen gehören oder für die Sie ausdrücklich zur Prüfung autorisiert sind. Bevorzugen Sie ein isoliertes Docker- oder Virtual-Machine-Labor, das an 127.0.0.1 gebunden ist.


Sicherheitshinweis

Die aktuelle Quelldatei enthält zustandsändernde Funktionalität, einschließlich Datenbank-Datenextraktionsversuche, Dateischreibversuche, Authentifizierungsabläufe, Administratorerstellung, Plugin-Upload und Befehlsausführung.

  • WordPress-Fingerprinting.
  • Versionseinschätzung.
  • Lokale Quellbaum-Versionsprüfungen.
  • Sichere Route-Confusion-Validierung.
  • Zerstörungsfreie zeitbasierte SQL-Injection-Bestätigung in einem isolierten Labor.
  • Berichterstellung, Beweissammlung und Abhilfe.

Verwundbarkeitszusammenfassung

CVE-2026-63030 — REST-API-Batch-Route-Confusion

Betroffene WordPress-Versionen können die Ausrichtung zwischen internen Arrays verlieren, die zur Verfolgung von verwendet werden:

  • Geparsten Batch-Anfragen.
  • Abgeglichenen REST-Route-Handlern.
  • Validierungsergebnissen.

Wenn ein fehlerhaftes Batch-Mitglied in ein internes Array aufgenommen wird, aber nicht in ein anderes, können spätere Anfragen dem falschen Handler zugeordnet werden. Eine Anfrage kann daher als eine Route validiert, aber mit dem Callback einer anderen Route ausgeführt werden.

Sicherheitsauswirkungen:

  • REST-Anfrage/Handler-Desynchronisation.
  • Validierung gegen das falsche Routenschema.
  • Unerwartete verschachtelte Batch-Ausführung.
  • Erreichbarkeit sonst eingeschränkter Codepfade vor der Authentifizierung.
  • In Kombination mit CVE-2026-60137 potenzielle SQL-Injection und weitere Kompromittierung.

CVE-2026-60137 — author__not_in SQL-Injection

Die betroffene WP_Query-Implementierung normalisiert author__not_in nicht konsistent, bevor es zur Konstruktion einer SQL NOT IN (...)-Bedingung verwendet wird.

Der Parameter erwartet normalerweise eine Liste von Integer-Autor-IDs. Wenn ein skalarer String die verwundbare Abfragekonstruktion ohne die beabsichtigte REST-Schema-Validierung erreicht, kann unsichere SQL-Struktur in die Datenbankabfrage gelangen.

Sicherheitsauswirkungen:

  • Blinde SQL-Injection.
  • Boolesche oder zeitbasierte Datenbank-Orakel.
  • Potenzielle Offenlegung von WordPress-Datenbankinhalten.
  • Erhöhte Auswirkung bei Verkettung mit CVE-2026-63030.

Betroffene Versionen

WordPress-BranchBetroffenBehobene Version
6.8.xCVE-2026-60137 nur: 6.8.0–6.8.56.8.6
6.9.xBeide Probleme: 6.9.0–6.9.46.9.5
7.0.xBeide Probleme: 7.0.0–7.0.17.0.2
7.1 VorabversionBeta 1 betroffenBeta 2
Älter als 6.8Nicht von diesen beiden CVEs betroffenN/A

WordPress veröffentlichte am 17. Juli 2026 Korrekturen und aktivierte erzwungene automatische Updates für betroffene Installationen aufgrund des Schweregrads.


Verwundbarkeits-Workflow```text

Unauthenticated client | v WordPress REST batch endpoint | v Malformed batch member creates request/handler misalignment | v Later request is validated against one route but dispatched using another route's handler | v Scalar author_exclude reaches WP_Query as author__not_in | v Unsafe value reaches SQL NOT IN (...) construction | v Blind SQL timing or Boolean oracle | v Potential database compromise | v Potential application-level compromise and RCE

Der Detektor sollte nach der Bestätigung der Route-Confusion- und SQL-Injection-Primitive stoppen. Es muss keine Daten extrahieren oder Befehle ausführen, um festzustellen, dass eine betroffene Installation verwundbar ist.

---

## Erkennungsablauf

### Phase 1 — Ziel normalisieren

Das Tool:

1. Fügt ein standardmäßiges `http`- oder `https`-Schema hinzu, falls fehlend.
2. Normalisiert den WordPress-Installationspfad.
3. Lehnt nicht unterstützte URL-Schemata und eingebettete Anmeldedaten ab.
4. Wendet Weiterleitungs-, Proxy-, TLS- und Zeitüberschreitungsrichtlinien an.

### Phase 2 — WordPress identifizieren

Der Scanner prüft auf:

- `wp-content/`-Referenzen.
- `wp-includes/`-Referenzen.
- WordPress-Generator-Metadaten.
- REST-API-Erkennungslinks.
- WordPress-REST-Indexstruktur.
- Den `wp/v2`-Namespace.
- Optionale Feed- und `readme.html`-Fingerabdrücke.

### Phase 3 — Version ermitteln

Versionsnachweise können aus folgenden Quellen stammen:

- HTML-Generator-Metadaten.
- Feed-Generator-Metadaten.
- WordPress-Core-Asset-Abfragezeichenfolgen.
- HTTP-Generator-Header.
- `readme.html`.
- Eine lokale `wp-includes/version.php`-Datei.

Nachweise werden bewertet und abgeglichen. Widersprüchliche Remote-Versionsanzeigen senken die Vertrauenswürdigkeit.

### Phase 4 — Batch-Route-Exposition prüfen

Der Scanner versucht, `/batch/v1` zu entdecken durch:```text
/?rest_route=/
/wp-json/

Die Route kann entweder über folgende(n) Weg(e) adressiert werden:```text /?rest_route=/batch/v1 /wp-json/batch/v1

### Phase 5 — Sichere Route-Confusion-Sonde

Die sichere Sonde enthält:

1. Einen absichtlich fehlerhaften internen Pfad.
2. Eine Anfrage an eine ungültige Post-ID mit einer harmlosen verschachtelten öffentlichen `GET`-Anfrage.
3. Eine darauffolgende `/batch/v1`-Anfrage.

Ein anfälliger Server gibt eine äußere `207 Multi-Status`-Antwort zurück, in der die ungültige Post-Anfrage als eine verschachtelte Batch-Anfrage verarbeitet wird.

Der Detektor meldet:```text
route-confusion-observed

wenn es folgendes sieht:

  • Den erwarteten parse_path_failed-Marker.
  • Eine zweite äußere Antwort mit Status 207.
  • Ein verschachteltes responses-Array, das zeigt, dass die harmlose interne Anfrage ausgeführt wurde.

Phase 6 — Zeitbasierte SQLi-Bestätigung

Tool herunterladen