Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
wp2shell-Hestia-Scanner — # Schreibgeschützter WordPress-Sicherheitsscanner für HestiaCP-Server Erkennt wp2shell-Kompromittierungsindikatoren (CVE-2026-63030 / CVE-2026-60137) auf allen gehosteten Websites – E-Mail-Berichte pro Benutzer, Dateidiff des Kerns gegenüber sauberem WordPress, PHP/JS/htaccess/Bildanalyse und optionale KI-Bewertung über die Claude-API. | Kitploit
Tools/GitHubGitHub/bytespulse-oe/wp2shell-hestia-scanner
DefensivwerkzeugeStatische AnalyseSchwachstellenscannerForensikInformationsbeschaffungWebsicherheitMalware-AnalyseEinbruchserkennungIncident Response

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
KI-Sicherheit
GitHubbytespulse-oe/wp2shell-hestia-scanner

wp2shell-Hestia-Scanner

Repository anzeigen
217vor 1 MonatNoch nicht geprüft

Über

# Schreibgeschützter WordPress-Sicherheitsscanner für HestiaCP-Server Erkennt wp2shell-Kompromittierungsindikatoren (CVE-2026-63030 / CVE-2026-60137) auf allen gehosteten Websites – E-Mail-Berichte pro Benutzer, Dateidiff des Kerns gegenüber sauberem WordPress, PHP/JS/htaccess/Bildanalyse und optionale KI-Bewertung über die Claude-API.

Teilen

🛡️ wp2shell-Hestia-Scanner

🇬🇧 English   |   🇬🇷 Ελληνικά

Bash Platform License CVE

Nur-Lese-WordPress-Sicherheitsscanner für HestiaCP-Server.
Erkennt wp2shell-Kompromittierungsindikatoren auf allen gehosteten Websites – mit E-Mail-Berichten pro Kunde, Core-Datei-Diff, SHA256-Webshell-Erkennung, Risikobewertung und optionaler KI-Auswertung.

⚠️ Sichere Versionen: WordPress 6.8.6 / 6.9.5 / 7.0.2 oder neuer.
Diese Skripte ändern niemals etwas – durchgehend nur lesend.


🇬🇧 English

Was ist wp2shell?

wp2shell ist eine Pre-Authentication-Remote-Code-Execution-Kette (RCE) im WordPress-Core, die am 17. Juli 2026 offengelegt wurde. Eine einzige anonyme HTTP-Anfrage gegen eine Standardinstallation genügt, um einen Schatten-Administrator zu erstellen und beliebigen Code auf dem Server auszuführen.

Die Kette kombiniert:

  • CVE-2026-60137 – SQL-Injection im Parameter author__not_in von WP_Query
  • CVE-2026-63030 – Route-Confusion im REST-API-Endpunkt /wp-json/batch/v1

Kompromittierte Websites zeigen einen Schatten-Admin mit dem Login-Präfix wp2_ und der E-Mail @wp2shell.invalid.

Weitere Informationen: https://wp2shell.com


Repository-Inhalt

DateiZweck
wp2shell-scan.shSchneller serverweiter IoC-Scanner – farbcodierte Terminalausgabe, Risikobewertung pro Website, automatisch gespeicherter Bericht unter /root/
wp2shell-report-per-user.shVollständiger Scanner – E-Mail-Berichte pro HestiaCP-Benutzer, Core-Datei-Diff, SHA256-Webshell-Erkennung, KI-Auswertung, Risikobewertung
known_shells.sha256Datenbank bekannter Webshell-Hashes (SHA256) – wird zur Laufzeit automatisch abgerufen

Was der Scanner prüft

Datenbank-/Benutzerprüfungen

PrüfungSchweregrad
WordPress-Version vs. sichere VersionenHIGH / OK
Konten mit Präfix wp2_ oder E-Mail @wp2shell.invalidCRITICAL
Administratoren, die nach der Offenlegung (15.07.2026) erstellt wurdenMEDIUM
Lücken in der Benutzer-ID-Sequenz (Spuren gelöschter Schatten-Admins)MEDIUM
Verwaiste wp_usermeta-ZeilenMEDIUM
Vergiftete oembed_cache / customize_changeset-ZeilenCRITICAL
Manipulierte WP-Optionen (upload_path, auto_prepend_file, siteurl)CRITICAL / HIGH

Core-Datei-Integrität

PrüfungSchweregrad
wp core verify-checksums vs. wp.orgHIGH
Zeilenweises diff -U5 gegen sauberen heruntergeladenen CoreCRITICAL / HIGH / OK
Zusätzliche Dateien, die im sauberen Core nicht vorhanden sind (Inhalt + Metadaten werden angezeigt)CRITICAL / HIGH

Dateianalyse

PrüfungSchweregrad
PHP in uploads/CRITICAL
Zusätzliche PHP-Erweiterungen (.php7 .phtml .phar .php5)HIGH
SHA256-Abgleich mit bekannter Webshell-Datenbank (WSO, FilesMan, b374k, p0wny…)CRITICAL
PHP nach SINCE_DATE geändert UND mit verdächtigen Mustern – mit passender Zeile inline angezeigtCRITICAL / HIGH
PHP mit verdächtigen Mustern, aber NICHT kürzlich geändertLOW
JS/HTML nach SINCE_DATE geändert UND mit VerschleierungsmusternMEDIUM
Externe C2-/Exfiltrations-URLs (pastebin, ngrok, Discord-Webhooks, bit.ly…)CRITICAL
Gefährliche .htaccess-Direktiven (AddType, auto_prepend_file, externe RewriteRule)HIGH
.htaccess nach SINCE_DATE geändertMEDIUM
Polyglot-Bilder mit PHP-Payload (<?php in .jpg/.png…)CRITICAL
Offengelegte Backup-/Konfigurationsdateien (wp-config.php.bak, *.sql…)MEDIUM

Persistenz

PrüfungSchweregrad
Benutzer-Crontab-Einträge mit curl/wget/php/base64HIGH
System-Cron-Dateien, die den Website-Pfad referenzierenMEDIUM

Risikobewertung

Jede Website erhält eine Risikobewertung von 0–100 mit einer Aufschlüsselung jedes beitragenden Befunds:

  +------------------------------------------+
  |  RISK SCORE: 96/100  COMPROMISED         |
  +------------------------------------------+
  +40  wp2shell fingerprint account
  +30  PHP file(s) inside uploads/
  +20  Vulnerable WordPress version
  +6   Core checksum failure
BewertungKennzeichnung
0–20Probably Clean
21–40Low Risk
41–60Medium Risk
61–80High Risk
81+COMPROMISED

Anforderungen

  • Linux-Server mit HestiaCP
  • bash 4.0+
  • WP-CLI global als wp installiert
  • root-Zugriff
  • sendmail (für E-Mail-Berichte)
  • python3 (für die KI-Auswertung der JSON-Verarbeitung)
  • curl, sha256sum, file, strings, unzip

WP-CLI installieren (falls fehlend)

curl -O https://raw.githubusercontent.com/wp-cli/builds/gh-pages/phar/wp-cli.phar
chmod +x wp-cli.phar && sudo mv wp-cli.phar /usr/local/bin/wp

Einzeiler-Installation und Ausführung

Schneller IoC-Scan

curl -fsSL https://raw.githubusercontent.com/BytesPulse-OE/wp2shell-Hestia-Scanner/main/wp2shell-scan.sh | sudo bash

Vollständiger Scan mit E-Mail-Berichten pro Kunde

curl -fsSL https://raw.githubusercontent.com/BytesPulse-OE/wp2shell-Hestia-Scanner/main/wp2shell-report-per-user.sh \
  -o wp2shell-report-per-user.sh && sudo bash wp2shell-report-per-user.sh

Hinweis: Der vollständige Scanner stellt beim Start interaktive Fragen (KI-Auswertung, Bericht speichern, Datumsschwelle). Das Herunterladen und anschließende Ausführen stellt sicher, dass die Eingabeaufforderungen korrekt funktionieren.


Verwendung

wp2shell-scan.sh – schneller serverweiter Scan

sudo bash wp2shell-scan.sh

Findet alle WordPress-Installationen unter /home/*/web/*/public_html/, führt alle Prüfungen durch, gibt farbcodierte Ausgabe im Terminal aus und speichert einen vollständigen Bericht unter /root/wp2shell-report-YYYYMMDD-HHMMSS.txt.

Beim Start wird optional eine benutzerdefinierte Datumsschwelle abgefragt (Standard: 2026-07-15).

wp2shell-report-per-user.sh – vollständiger Scan mit E-Mail-Berichten

sudo bash wp2shell-report-per-user.sh

Beim Start drei Fragen:

[AI EVALUATION]   Use AI evaluation for ambiguous files? [y/N]
[SAVE REPORT]     Save a full report file for later review? [y/N]
[DATE THRESHOLD]  Use a different date? Leave blank to keep default [YYYY-MM-DD]:

Immer mit DRY_RUN=1 starten (Standard) – E-Mails werden auf dem Bildschirm in der Vorschau angezeigt, nichts wird gesendet. Erst nach Bestätigung, dass die Ausgabe korrekt aussieht, auf DRY_RUN=0 ändern.


Konfiguration

wp2shell-scan.sh

VariableStandardBeschreibung
WEB_ROOT/homeHestiaCP-Web-Root
SINCE_DATE2026-07-15Schwelle für „kürzlich geändert“
WPwpPfad zu WP-CLI

wp2shell-report-per-user.sh

VariableStandardBeschreibung
DRY_RUN11 = nur Vorschau, 0 = E-Mails senden
SEND_ONLY_IF_ISSUES01 = E-Mail überspringen, wenn Website sauber ist
SINCE_DATE2026-07-15Schwelle für „kürzlich geändert“
MAIL_FROMsecurity@<hostname>Umschlag-Absender
CORE_CACHE/root/wp2shell-coresCache-Verzeichnis für saubere Core-Dateien
ANTHROPIC_API_KEY(leer)Claude-API-Schlüssel für KI-Auswertung

KI-Auswertung (optional)

Tool herunterladen