Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
wp2shell-Hestia-Scanner — # Schreibgeschützter WordPress-Sicherheitsscanner für HestiaCP-Server Erkennt wp2shell-Kompromittierungsindikatoren (CVE-2026-63030 / CVE-2026-60137) auf allen gehosteten Websites – E-Mail-Berichte pro Benutzer, Dateidiff des Kerns gegenüber sauberem WordPress, PHP/JS/htaccess/Bildanalyse und optionale KI-Bewertung über die Claude-API. | Kitploit
Tools/GitHubGitHub/bytespulse-oe/wp2shell-hestia-scanner
DefensivwerkzeugeStatische AnalyseSchwachstellenscannerForensikInformationsbeschaffungWebsicherheitMalware-AnalyseEinbruchserkennungIncident Response

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
KI-Sicherheit
GitHubbytespulse-oe/wp2shell-hestia-scanner

wp2shell-Hestia-Scanner

Repository anzeigen
26vor 1 MonatNoch nicht geprüft

Über

# Schreibgeschützter WordPress-Sicherheitsscanner für HestiaCP-Server Erkennt wp2shell-Kompromittierungsindikatoren (CVE-2026-63030 / CVE-2026-60137) auf allen gehosteten Websites – E-Mail-Berichte pro Benutzer, Dateidiff des Kerns gegenüber sauberem WordPress, PHP/JS/htaccess/Bildanalyse und optionale KI-Bewertung über die Claude-API.

Teilen

🛡️ wp2shell-Hestia-Scanner

🇬🇧 English   |   🇬🇷 Ελληνικά

Bash Platform License CVE

Nur-Lese-WordPress-Sicherheitsscanner für HestiaCP-Server.
Erkennt wp2shell-Kompromittierungsindikatoren auf allen gehosteten Websites – mit E-Mail-Berichten pro Kunde, Core-Datei-Diff, SHA256-Webshell-Erkennung, Risikobewertung und optionaler KI-Auswertung.

⚠️ Sichere Versionen: WordPress 6.8.6 / 6.9.5 / 7.0.2 oder neuer.
Diese Skripte ändern niemals etwas – durchgehend nur lesend.


🇬🇧 English

Was ist wp2shell?

wp2shell ist eine Pre-Authentication-Remote-Code-Execution-Kette (RCE) im WordPress-Core, die am 17. Juli 2026 offengelegt wurde. Eine einzige anonyme HTTP-Anfrage gegen eine Standardinstallation genügt, um einen Schatten-Administrator zu erstellen und beliebigen Code auf dem Server auszuführen.

Die Kette kombiniert:

  • CVE-2026-60137 – SQL-Injection im Parameter author__not_in von WP_Query
  • CVE-2026-63030 – Route-Confusion im REST-API-Endpunkt /wp-json/batch/v1

Kompromittierte Websites zeigen einen Schatten-Admin mit dem Login-Präfix wp2_ und der E-Mail @wp2shell.invalid.

Weitere Informationen: https://wp2shell.com


Repository-Inhalt

DateiZweck
wp2shell-scan.shSchneller serverweiter IoC-Scanner – farbcodierte Terminalausgabe, Risikobewertung pro Website, automatisch gespeicherter Bericht unter /root/
wp2shell-report-per-user.shVollständiger Scanner – E-Mail-Berichte pro HestiaCP-Benutzer, Core-Datei-Diff, SHA256-Webshell-Erkennung, KI-Auswertung, Risikobewertung
known_shells.sha256Datenbank bekannter Webshell-Hashes (SHA256) – wird zur Laufzeit automatisch abgerufen

Was der Scanner prüft

Datenbank-/Benutzerprüfungen

PrüfungSchweregrad
WordPress-Version vs. sichere VersionenHIGH / OK
Konten mit Präfix wp2_ oder E-Mail @wp2shell.invalidCRITICAL
Administratoren, die nach der Offenlegung (15.07.2026) erstellt wurdenMEDIUM
Lücken in der Benutzer-ID-Sequenz (Spuren gelöschter Schatten-Admins)MEDIUM
Verwaiste wp_usermeta-ZeilenMEDIUM
Vergiftete oembed_cache / customize_changeset-ZeilenCRITICAL
Manipulierte WP-Optionen (upload_path, auto_prepend_file, siteurl)CRITICAL / HIGH

Core-Datei-Integrität

PrüfungSchweregrad
wp core verify-checksums vs. wp.orgHIGH
Zeilenweises diff -U5 gegen sauberen heruntergeladenen CoreCRITICAL / HIGH / OK
Zusätzliche Dateien, die im sauberen Core nicht vorhanden sind (Inhalt + Metadaten werden angezeigt)CRITICAL / HIGH

Dateianalyse

PrüfungSchweregrad
PHP in uploads/CRITICAL
Zusätzliche PHP-Erweiterungen (.php7 .phtml .phar .php5)HIGH
SHA256-Abgleich mit bekannter Webshell-Datenbank (WSO, FilesMan, b374k, p0wny…)CRITICAL
PHP nach SINCE_DATE geändert UND mit verdächtigen Mustern – mit passender Zeile inline angezeigtCRITICAL / HIGH
PHP mit verdächtigen Mustern, aber NICHT kürzlich geändertLOW
JS/HTML nach SINCE_DATE geändert UND mit VerschleierungsmusternMEDIUM
Externe C2-/Exfiltrations-URLs (pastebin, ngrok, Discord-Webhooks, bit.ly…)CRITICAL
Gefährliche .htaccess-Direktiven (AddType, auto_prepend_file, externe RewriteRule)HIGH
.htaccess nach SINCE_DATE geändertMEDIUM
Polyglot-Bilder mit PHP-Payload (<?php in .jpg/.png…)CRITICAL
Offengelegte Backup-/Konfigurationsdateien (wp-config.php.bak, *.sql…)MEDIUM

Persistenz

PrüfungSchweregrad
Benutzer-Crontab-Einträge mit curl/wget/php/base64HIGH
System-Cron-Dateien, die den Website-Pfad referenzierenMEDIUM

Risikobewertung

Jede Website erhält eine Risikobewertung von 0–100 mit einer Aufschlüsselung jedes beitragenden Befunds:

root@kitploit:~
  +------------------------------------------+
  |  RISK SCORE: 96/100  COMPROMISED         |
  +------------------------------------------+
  +40  wp2shell fingerprint account
  +30  PHP file(s) inside uploads/
  +20  Vulnerable WordPress version
  +6   Core checksum failure
BewertungKennzeichnung
0–20Probably Clean
21–40Low Risk
41–60Medium Risk
61–80High Risk
81+COMPROMISED

Anforderungen

  • Linux-Server mit HestiaCP
  • bash 4.0+
  • WP-CLI global als wp installiert
  • root-Zugriff
  • sendmail (für E-Mail-Berichte)
  • python3 (für die KI-Auswertung der JSON-Verarbeitung)
  • curl, sha256sum, file, strings, unzip

WP-CLI installieren (falls fehlend)

root@kitploit:~
curl -O https://raw.githubusercontent.com/wp-cli/builds/gh-pages/phar/wp-cli.phar
chmod +x wp-cli.phar && sudo mv wp-cli.phar /usr/local/bin/wp

Einzeiler-Installation und Ausführung

Schneller IoC-Scan

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/BytesPulse-OE/wp2shell-Hestia-Scanner/main/wp2shell-scan.sh | sudo bash

Vollständiger Scan mit E-Mail-Berichten pro Kunde

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/BytesPulse-OE/wp2shell-Hestia-Scanner/main/wp2shell-report-per-user.sh \
  -o wp2shell-report-per-user.sh && sudo bash wp2shell-report-per-user.sh

Hinweis: Der vollständige Scanner stellt beim Start interaktive Fragen (KI-Auswertung, Bericht speichern, Datumsschwelle). Das Herunterladen und anschließende Ausführen stellt sicher, dass die Eingabeaufforderungen korrekt funktionieren.


Verwendung

wp2shell-scan.sh – schneller serverweiter Scan

root@kitploit:~
sudo bash wp2shell-scan.sh

Findet alle WordPress-Installationen unter /home/*/web/*/public_html/, führt alle Prüfungen durch, gibt farbcodierte Ausgabe im Terminal aus und speichert einen vollständigen Bericht unter /root/wp2shell-report-YYYYMMDD-HHMMSS.txt.

Beim Start wird optional eine benutzerdefinierte Datumsschwelle abgefragt (Standard: 2026-07-15).

wp2shell-report-per-user.sh – vollständiger Scan mit E-Mail-Berichten

root@kitploit:~
sudo bash wp2shell-report-per-user.sh

Beim Start drei Fragen:

root@kitploit:~
[AI EVALUATION]   Use AI evaluation for ambiguous files? [y/N]
[SAVE REPORT]     Save a full report file for later review? [y/N]
[DATE THRESHOLD]  Use a different date? Leave blank to keep default [YYYY-MM-DD]:

Immer mit DRY_RUN=1 starten (Standard) – E-Mails werden auf dem Bildschirm in der Vorschau angezeigt, nichts wird gesendet. Erst nach Bestätigung, dass die Ausgabe korrekt aussieht, auf DRY_RUN=0 ändern.


Konfiguration

wp2shell-scan.sh

VariableStandardBeschreibung
WEB_ROOT/homeHestiaCP-Web-Root
SINCE_DATE2026-07-15Schwelle für „kürzlich geändert“
WPwpPfad zu WP-CLI

wp2shell-report-per-user.sh

VariableStandardBeschreibung
DRY_RUN11 = nur Vorschau, 0 = E-Mails senden
SEND_ONLY_IF_ISSUES01 = E-Mail überspringen, wenn Website sauber ist
SINCE_DATE2026-07-15Schwelle für „kürzlich geändert“
MAIL_FROMsecurity@<hostname>Umschlag-Absender
CORE_CACHE/root/wp2shell-coresCache-Verzeichnis für saubere Core-Dateien
ANTHROPIC_API_KEY(leer)Claude-API-Schlüssel für KI-Auswertung

KI-Auswertung (optional)

Für mehrdeutige Diffs, die Muster allein nicht klassifizieren können, sendet der Scanner das Diff an die Claude-API (claude-sonnet-4-6) und gibt ein Urteil zurück: DANGER, SUSPICIOUS, REVIEW oder OK mit einer einzeiligen Erklärung. KI wird nur in der Grauzone verwendet – eindeutige Fälle werden sofort ohne API-Aufruf klassifiziert.

Setzen Sie Ihren Schlüssel im Skript oder exportieren Sie ihn vor der Ausführung:

root@kitploit:~
export ANTHROPIC_API_KEY='sk-ant-api03-...'
sudo -E bash wp2shell-report-per-user.sh

API-Schlüssel: https://console.anthropic.com – getrennt von claude.ai-Abonnements.

Kein API-Schlüssel? Verwenden Sie den Browser-Analyzer

Fügen Sie Ihre Scan-Ausgabe in das wp2shell Report Analyzer-Artefakt auf Claude.ai ein – es führt dieselbe KI-Auswertung direkt im Browser durch, ohne dass Sie einen eigenen Schlüssel benötigen.


Ausgabeformat

Schweregrade

KennzeichnungFarbeBedeutung
[CRITICAL]🔴 Fett rotAktiver Kompromittierungsindikator – sofort handeln
[HIGH]🔴 RotStarker Indikator – dringend prüfen
[MEDIUM]🟡 GelbVerdächtig – untersuchen
[LOW]🔵 BlauNiedrige Priorität – wahrscheinlich Fehlalarm
[INFO]⚫ GrauInformativ
[OK]🟢 GrünSauber / erwartet

Core-Diff-Beispiel

root@kitploit:~
┌─ MODIFIED: wp-includes/load.php
│  [CRITICAL] Assessment (patterns): executable/obfuscated pattern in added lines
│             +20  Core file modified with dangerous pattern
│
│  ORIGINAL: /root/wp2shell-cores/7.0.2-el/wp-includes/load.php
│  SITE:     /home/user/web/example.gr/public_html/wp-includes/load.php
│  @@ -212,5 +212,6 @@
│  -      $loaded = true;
│  +      $loaded = true;
│  +      eval(base64_decode('aGVsbG8='));
└──────────────────────────────────────

Hinweise

  • Der Scanner ändert niemals etwas. Sicher für den Einsatz auf Live-Produktionsservern.
  • Die Aktualisierung von WordPress auf eine gepatchte Version schließt die Schwachstelle, bereinigt aber nicht eine bereits kompromittierte Website. Wenn Indikatoren gefunden werden, stellen Sie aus einem sauberen Backup wieder her.
  • Das Verzeichnis CORE_CACHE (/root/wp2shell-cores/) wird über mehrere Scans hinweg wiederverwendet. Löschen Sie es, um einen frischen Download zu erzwingen.
  • Die Hash-Datenbank known_shells.sha256 wird automatisch einmal täglich aktualisiert.

Lizenz

GPL-3.0 – siehe LICENSE


Credits

Entwickelt von BytesPulse als Reaktion auf die wp2shell-Offenlegung (Juli 2026).
CVE-Informationen: https://wp2shell.com



🇬🇷 Ελληνικά

Τι είναι το wp2shell;

Το wp2shell είναι μια αλυσίδα εκμετάλλευσης απομακρυσμένης εκτέλεσης κώδικα (RCE) στον πυρήνα του WordPress, που αποκαλύφθηκε στις 17 Ιουλίου 2026. Ένα μόνο ανώνυμο HTTP αίτημα σε μια προεπιλεγμένη εγκατάσταση αρκεί για τη δημιουργία διαχειριστή και την εκτέλεση αυθαίρετου κώδικα στον server.

Η αλυσίδα συνδυάζει:

  • CVE-2026-60137 — SQL injection στην παράμετρο author__not_in του WP_Query
  • CVE-2026-63030 — Route confusion στο REST API /wp-json/batch/v1

Τα παραβιασμένα sites εμφανίζουν λογαριασμό διαχειριστή με πρόθεμα wp2_ και email @wp2shell.invalid.

Περισσότερες πληροφορίες: https://wp2shell.com


Περιεχόμενα

ΑρχείοΣκοπός
wp2shell-scan.shΓρήγορος σαρωτής IoC — έγχρωμη έξοδος στο terminal, risk score ανά site, αυτόματη αποθήκευση report στο /root/
wp2shell-report-per-user.shΠλήρης σαρωτής — email αναφορές ανά HestiaCP user, diff πυρήνα, SHA256 ανίχνευση webshells, AI αξιολόγηση, risk score
known_shells.sha256Βάση δεδομένων SHA256 γνωστών webshells — κατεβαίνει αυτόματα κατά την εκτέλεση

Τι ελέγχει

Βάση δεδομένων / Χρήστες

ΈλεγχοςΣοβαρότητα
Έκδοση WordPress vs. ασφαλείς εκδόσειςHIGH / OK
Λογαριασμοί με πρόθεμα wp2_ ή email @wp2shell.invalidCRITICAL
Διαχειριστές που δημιουργήθηκαν μετά την αποκάλυψη (15/07/2026)MEDIUM
Κενά στην ακολουθία user-ID (ίχνη διαγραμμένου rogue admin)MEDIUM
Orphaned wp_usermeta rowsMEDIUM
Δηλητηριασμένα oembed_cache / customize_changeset rowsCRITICAL
Αλλοιωμένες WP επιλογές (upload_path, auto_prepend_file, siteurl)CRITICAL / HIGH

Ακεραιότητα αρχείων πυρήνα

ΈλεγχοςΣοβαρότητα
wp core verify-checksums vs. wp.orgHIGH
Γραμμή-γραμμή diff -U5 έναντι καθαρού πυρήναCRITICAL / HIGH / OK
Επιπλέον αρχεία που δεν υπάρχουν στον καθαρό πυρήναCRITICAL / HIGH

Ανάλυση αρχείων

ΈλεγχοςΣοβαρότητα
PHP αρχεία στο uploads/CRITICAL
Επιπλέον PHP extensions (.php7 .phtml .phar .php5)HIGH
SHA256 αντιστοίχιση με γνωστά webshells (WSO, FilesMan, b374k, p0wny…)CRITICAL
PHP που τροποποιήθηκε μετά το SINCE_DATE ΚΑΙ περιέχει ύποπτο pattern — με την ακριβή γραμμήCRITICAL / HIGH
PHP με ύποπτα patterns που ΔΕΝ τροποποιήθηκε πρόσφαταLOW
JS/HTML τροποποιημένα μετά το SINCE_DATE με obfuscation patternsMEDIUM
Εξωτερικές C2/εξαγωγή δεδομένων URLs (pastebin, ngrok, Discord webhooks, bit.ly…)CRITICAL
Επικίνδυνα directives σε .htaccessHIGH
.htaccess τροποποιημένο μετά το SINCE_DATEMEDIUM
Polyglot εικόνες με PHP payloadCRITICAL
Εκτεθειμένα backup/config αρχείαMEDIUM

Persistence

ΈλεγχοςΣοβαρότητα
Crontab χρήστη με curl/wget/php/base64HIGH
System cron αρχεία που αναφέρουν το path του siteMEDIUM

Risk Score

Κάθε site λαμβάνει βαθμολογία 0–100 με ανάλυση κάθε ευρήματος:

root@kitploit:~
  +------------------------------------------+
  |  RISK SCORE: 96/100  COMPROMISED         |
  +------------------------------------------+
  +40  wp2shell fingerprint account
  +30  PHP file(s) inside uploads/
  +20  Vulnerable WordPress version
  +6   Core checksum failure
ΒαθμολογίαΚατηγορία
0–20Probably Clean
21–40Low Risk
41–60Medium Risk
61–80High Risk
81+COMPROMISED

Απαιτήσεις

  • Linux server με HestiaCP
  • bash 4.0+
  • WP-CLI εγκατεστημένο ως wp
  • Πρόσβαση root
  • sendmail (για αποστολή email)
  • python3 (για AI αξιολόγηση)
  • curl, sha256sum, file, strings, unzip

Εγκατάσταση WP-CLI (αν λείπει)

root@kitploit:~
curl -O https://raw.githubusercontent.com/wp-cli/builds/gh-pages/phar/wp-cli.phar
chmod +x wp-cli.phar && sudo mv wp-cli.phar /usr/local/bin/wp

Εγκατάσταση με μία εντολή

Γρήγορος σαρωτής IoC

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/BytesPulse-OE/wp2shell-Hestia-Scanner/main/wp2shell-scan.sh | sudo bash

Πλήρης σαρωτής με email αναφορές

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/BytesPulse-OE/wp2shell-Hestia-Scanner/main/wp2shell-report-per-user.sh \
  -o wp2shell-report-per-user.sh && sudo bash wp2shell-report-per-user.sh

Χρήση

wp2shell-scan.sh

root@kitploit:~
sudo bash wp2shell-scan.sh

Βρίσκει αυτόματα όλα τα WordPress installs κάτω από /home/*/web/*/public_html/, εκτελεί όλους τους ελέγχους, τυπώνει έγχρωμη έξοδο στο terminal και αποθηκεύει πλήρες report στο /root/.

wp2shell-report-per-user.sh

root@kitploit:~
sudo bash wp2shell-report-per-user.sh

Κατά την εκκίνηση ρωτά τρία πράγματα:

root@kitploit:~
[AI EVALUATION]   Χρήση AI αξιολόγησης για αμφίβολα αρχεία; [y/N]
[SAVE REPORT]     Αποθήκευση πλήρους report σε αρχείο; [y/N]
[DATE THRESHOLD]  Διαφορετική ημερομηνία; Αφήστε κενό για default [YYYY-MM-DD]:

Ξεκινήστε πάντα με DRY_RUN=1 (default) — τα emails εμφανίζονται στην οθόνη, δεν στέλνονται. Αλλάξτε σε DRY_RUN=0 μόνο αφού επιβεβαιώσετε ότι η έξοδος είναι σωστή.


Ρυθμίσεις

wp2shell-scan.sh

ΜεταβλητήDefaultΠεριγραφή
WEB_ROOT/homeRoot φάκελος HestiaCP
SINCE_DATE2026-07-15Κατώφλι "πρόσφατα τροποποιημένων"
WPwpΔιαδρομή WP-CLI

wp2shell-report-per-user.sh

ΜεταβλητήDefaultΠεριγραφή
DRY_RUN11 = μόνο preview, 0 = αποστολή emails
SEND_ONLY_IF_ISSUES01 = email μόνο αν βρεθεί κάτι
SINCE_DATE2026-07-15Κατώφλι "πρόσφατα τροποποιημένων"
MAIL_FROMsecurity@<hostname>Sender email
CORE_CACHE/root/wp2shell-coresCache καθαρών πυρήνων
ANTHROPIC_API_KEY(κενό)Claude API key για AI αξιολόγηση

AI Αξιολόγηση (προαιρετική)

Για αμφίβολα diffs που τα patterns δεν μπορούν να ταξινομήσουν, ο σαρωτής στέλνει το diff στο Claude API (claude-sonnet-4-6) και επιστρέφει ετυμηγορία: DANGER, SUSPICIOUS, REVIEW, ή OK με μία πρόταση εξήγηση. Το AI χρησιμοποιείται μόνο στη γκρίζα ζώνη.

root@kitploit:~
export ANTHROPIC_API_KEY='sk-ant-api03-...'
sudo -E bash wp2shell-report-per-user.sh

API keys: https://console.anthropic.com — ξεχωριστό από τη συνδρομή claude.ai.

Χωρίς API key; Χρησιμοποιήστε τον browser analyzer

Κάντε paste το output του scan στο wp2shell Report Analyzer artifact στο Claude.ai — εκτελεί την ίδια AI αξιολόγηση απευθείας στον browser.


Σημειώσεις

  • Ο σαρωτής δεν τροποποιεί τίποτα. Ασφαλής εκτέλεση σε live production servers.
  • Η ενημέρωση του WordPress στην patched έκδοση κλείνει την ευπάθεια αλλά δεν καθαρίζει ένα ήδη παραβιασμένο site. Αν βρεθούν indicators, επαναφέρετε από καθαρό backup.
  • Ο φάκελος CORE_CACHE (/root/wp2shell-cores/) επαναχρησιμοποιείται μεταξύ scans. Διαγράψτε τον για αναγκαστική επαναλήψη.
  • Η βάση known_shells.sha256 ανανεώνεται αυτόματα μία φορά ανά 24 ώρες.

Άδεια

GPL-3.0 — δείτε LICENSE


Credits

Αναπτύχθηκε από την BytesPulse σε απόκριση της αποκάλυψης wp2shell (Ιούλιος 2026).
Πληροφορίες CVE: https://wp2shell.com

Tool herunterladen