Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/codeb0ssx/ultimate-wp2shell
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungLabs & Praxis
GitHubcodeb0ssx/ultimate-wp2shell

Ultimate-wp2shell

wp2shell — Pre-Authentifizierungs-RCE im WordPress-Kern (CVE-2026-60137 + CVE-2026-63030). Verkettet eine SQL-Injection in author__not_in mit Batch-Route-Confusion zur nicht authentifizierten Remote-Code-Ausführung auf WP 6.9.0–6.9.4 / 7.0.0–7.0.1.

Repository anzeigenWebseite
10312vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

(WP2Shell) – Beweiskonzept

Bildungs- und defensives Beweiskonzept (PoC) zur Validierung der Exposition gegenüber den WordPress-Core-Sicherheitslücken CVE-2026-60137 und CVE-2026-63030 (WP2Shell).

Purpose Platform Python OS License


Übersicht

Dieses Repository bietet ein defensives Erkennungs- und Validierungs-Beweiskonzept für die WordPress-Core-Sicherheitslücken, die gemeinsam als WP2Shell bekannt sind.

Laut öffentlich zugänglicher Sicherheitsforschung beschreibt WP2Shell eine Verwundbarkeitskette, die CVE-2026-60137 und CVE-2026-63030 betrifft, die unter bestimmten Bedingungen zu einer nicht authentifizierten Remotecodeausführung (RCE) führen kann.

Das Ziel dieses Projekts ist es, Folgenden zu helfen:

  • Sicherheitsforschern
  • Penetrationstestern
  • Blauen Teams
  • Incident-Respondern
  • Systemadministratoren
  • verwundbare WordPress-Installationen zu identifizieren, das Problem in autorisierten Laborumgebungen zu reproduzieren und die erfolgreiche Behebung nach Anwendung offizieller Sicherheitsupdates zu überprüfen.

    Dieses Repository ist ausschließlich für Bildungs-, Verteidigungs- und autorisierte Sicherheitsforschungszwecke bestimmt.


    Sicherheitslücken

    CVEBeschreibung
    CVE-2026-60137WordPress-Core-Sicherheitslücke, die Teil der WP2Shell-Verwundbarkeitskette ist.
    CVE-2026-63030Kritische WordPress-Core-Remotecodeausführungs-Sicherheitslücke (RCE), öffentlich als WP2Shell bezeichnet.

    Betroffene Versionen

    Laut den öffentlichen Sicherheitshinweisen sind die folgenden WordPress-Core-Versionen betroffen:

    • WordPress 6.9.0 – 6.9.4
    • WordPress 7.0.0 – 7.0.1

    Benutzer sollten auf die neueste gepatchte Version aktualisieren, die vom WordPress-Sicherheitsteam bereitgestellt wird.


    Repository-Ziele

    Dieses Projekt soll Verteidiger dabei unterstützen:

    • die Exposition gegenüber WP2Shell zu validieren
    • verwundbare WordPress-Installationen zu erkennen
    • die Behebung nach dem Patchen zu überprüfen
    • das Problem in isolierten Laborumgebungen zu reproduzieren
    • die Incident-Response und forensische Untersuchungen zu unterstützen
    • das technische Verständnis der offengelegten Sicherheitslücken zu verbessern

    Funktionen

    • Defensive Verwundbarkeitsvalidierung
    • Erkennung betroffener WordPress-Versionen
    • Forschungsorientierte Implementierung
    • Patch-Überprüfung
    • Leichtgewichtiger Detektor/Scanner
    • Bildungsreferenzimplementierung

    Screenshots

    image

    image

    image

    image

    Hinweis für akademische & defensive Forschung

    Dieses Repository wurde ausschließlich veröffentlicht für:

    • Akademische Forschung
    • Sicherheitsbildung
    • Defensive Sicherheitsvalidierung
    • Autorisierte Penetrationstests
    • Incident-Response
    • Patch-Überprüfung
    • Verwundbarkeitsbewertung

    Die Software darf nur ausgeführt werden gegen:

    • Systeme, die Ihnen gehören, oder
    • Systeme, für die Sie eine ausdrückliche Genehmigung erhalten haben.

    Autorisierungsanforderung

    Nicht autorisierte Tests gegen Systeme, die Sie nicht besitzen oder verwalten, können gegen lokale Gesetze, Unternehmensrichtlinien oder internationale Vorschriften verstoßen.

    Der Autor unterstützt oder befürwortet nicht:

    • Nicht autorisierten Zugriff
    • Internetweite Ausnutzung
    • Massenscans von Systemen Dritter
    • Böswillige Aktivitäten
    • Missbrauch verwundbarer Infrastruktur

    Verantwortungsvolle Nutzung

    Dieses Repository demonstriert das Verhalten öffentlich offengelegter Sicherheitslücken ausschließlich zu defensiven Validierungs- und Bildungszwecken.

    Es ist nicht dazu gedacht, als offensives Exploitation-Framework zu fungieren oder nicht autorisierten Zugriff zu ermöglichen.

    Von den Benutzern wird erwartet, dass sie alle geltenden Gesetze, Vorschriften und Praktiken der verantwortungsvollen Offenlegung einhalten.


    Getestete Umgebung

    Das Beweiskonzept wurde in der folgenden Umgebung entwickelt und validiert:

    • Betriebssystem: Microsoft Windows
    • Python Version: 2.7.17

    Die Ausführung auf anderen Betriebssystemen oder Python-Versionen kann geringfügige Anpassungen erfordern.


    Minderung

    Administratoren werden dringend gebeten:

    • WordPress auf eine offiziell gepatchte Version zu aktualisieren
    • Alle verfügbaren Sicherheitsupdates anzuwenden
    • Authentifizierungs- und Webserverprotokolle zu überprüfen
    • Auf verdächtige administrative Aktivitäten zu achten
    • Web Application Firewall (WAF)-Schutzmaßnahmen bereitzustellen
    • Die Sicherheitshärtungsempfehlungen von WordPress zu befolgen
    • Kontinuierlich die offiziellen WordPress-Sicherheitshinweise zu überwachen

    Referenzen

    • Rapid7 – WP2Shell-Forschung
    • The Hacker News – WP2Shell-Analyse
    • CVE-2026-60137
    • CVE-2026-63030
    • WordPress-Sicherheitsveröffentlichungen

    Kontakt

    Telegram

    https://t.me/thecodeb0ss


    Lizenz

    Dieses Projekt wird für Bildungs- und defensive Sicherheitsforschung veröffentlicht.

    Die Benutzer sind allein dafür verantwortlich, dass alle Tests mit entsprechender Autorisierung und in Übereinstimmung mit den geltenden Gesetzen, Vorschriften und Unternehmensrichtlinien durchgeführt werden.


    Haftungsausschluss

    DIE SOFTWARE WIRD "WIE BESEHEN" ZUR VERFÜGUNG GESTELLT, OHNE JEGLICHE AUSDRÜCKLICHE ODER STILLSCHWEIGENDE GEWÄHRLEISTUNG, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF DIE GEWÄHRLEISTUNG DER MARKTGÄNGIGKEIT, DER EIGNUNG FÜR EINEN BESTIMMTEN ZWECK UND DER NICHTVERLETZUNG.

    IN KEINEM FALL HAFTEN DER AUTOR ODER DIE URHEBERRECHTSINHABER FÜR ANSPRÜCHE, SCHÄDEN ODER ANDERE VERBINDLICHKEITEN, OB AUS VERTRAG, UNERLAUBTER HANDLUNG ODER ANDERWEITIG, DIE SICH AUS DER SOFTWARE ODER DER NUTZUNG ODER ANDEREN GESCHÄFTEN MIT DER SOFTWARE ERGEBEN.

    Durch die Nutzung dieses Repositorys erkennen Sie an, dass Sie allein dafür verantwortlich sind, sicherzustellen, dass Ihre Aktivitäten autorisiert sind und allen geltenden Gesetzen, Vorschriften und Unternehmensrichtlinien entsprechen.

    Tool herunterladen