Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
abdal-cve-2026-60137 — Abdal CVE-2026-60137 ist ein fortschrittlicher WordPress-Sicherheitsscanner zur Identifizierung von Systemen, die potenziell von der SQL-Injection-Schwachstelle CVE-2026-60137 betroffen sind. Entwickelt von Ebrahim Shafiei (EbraSha) für Schwachstellenbewertung, Sicherheitsforschung und autorisierte Penetrationstests. | Kitploit
Tools/GitHubGitHub/ebrasha/abdal-cve-2026-60137
AufklärungSchwachstellenscannerInformationsbeschaffungWebsicherheitPenetrationstests
GitHubebrasha/abdal-cve-2026-60137

abdal-cve-2026-60137

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
1vor 1 MonatNoch nicht geprüft

Über

Abdal CVE-2026-60137 ist ein fortschrittlicher WordPress-Sicherheitsscanner zur Identifizierung von Systemen, die potenziell von der SQL-Injection-Schwachstelle CVE-2026-60137 betroffen sind. Entwickelt von Ebrahim Shafiei (EbraSha) für Schwachstellenbewertung, Sicherheitsforschung und autorisierte Penetrationstests.

Teilen

English | فارسی

Abdal CVE-2026-60137

🛡️ Abdal CVE-2026-60137 PoC-Exploits

Abdal CVE-2026-60137 ist ein defensiver WordPress-Expositionsprüfer für die unzureichende Bereinigung des Parameters author__not_in in WP_Query, verfolgt als CVE-2026-60137. Die Schwachstelle kann SQL-Injection ermöglichen, wenn nicht vertrauenswürdige Eingaben den betroffenen Parameter erreichen. Bei betroffenen WordPress-Versionen 6.9 und 7.0 kann sie im Rahmen des wp2shell-Remote-Code-Execution-Pfads mit CVE-2026-63030 verkettet werden.

Das Tool hilft Administratoren und autorisierten Sicherheitsteams, potenziell betroffene WordPress-Versionen und verdächtige REST-Batch-Endpunkt-Expositionen zu identifizieren, ohne zu versuchen, SQL-Injection durch eine destruktive Datenbank-Payload nachzuweisen.

🎯 Warum dieses Tool erstellt wurde

Versionserkennung und Endpunktverhalten können eine schnelle defensive Triage über viele WordPress-Installationen hinweg ermöglichen. Dieser Prüfer kombiniert diese Signale zu klaren Bewertungen, damit Administratoren das Patchen und die Nachkontrolle priorisieren können.

⚠️ Betroffene und behobene Versionen

WordPress-ZweigBetroffene VersionenBehobene Version
6.8.x6.8.0 bis 6.8.56.8.6 oder später
6.9.x6.9.0 bis 6.9.46.9.5 oder später

Für WordPress 6.8.x betrifft das veröffentlichte Problem die erleichterte SQL-Injection. Die vollständige wp2shell-Kette mit CVE-2026-63030 gilt für die betroffenen Zweige 6.9.x und 7.0.x.

✨ Funktionen

  • Scannt eine einzelne URL oder eine Datei mit mehreren URLs.
  • Verwendet parallele Worker für effiziente Massenverifizierung.
  • Erkennt die WordPress-Version, wenn sie öffentlich ermittelbar ist.
  • Prüft sowohl /wp-json/batch/v1 als auch /?rest_route=/batch/v1 als defensive Expositionssignale.
  • Unterstützt konfigurierbare Worker-Anzahl, HTTP-Timeout, User-Agent und TLS-Verifizierung.
  • Begrenzt das Lesen des Antwortkörpers und die Weiterleitungstiefe für sichereren Betrieb.
  • Zeigt farbige Ergebnisse pro Ziel mit Version, Endpunkt, HTTP-Status, verstrichener Zeit und Details an.
  • Gibt nach jedem Scan eine kategorisierte Zusammenfassung aus.
  • Unterstützt das Starten eines weiteren Scans ohne Neustart der Anwendung.
  • Klassifiziert Ergebnisse als VULNERABLE, AFFECTED, AFFECTED-WAF, PATCHED, NOT-AFFECTED, UNKNOWN, NOT-WORDPRESS, INVALID oder ERROR, sofern zutreffend.

🚀 Verwendung

Führen Sie die ausführbare Datei aus:

Folgen Sie dann den interaktiven Eingabeaufforderungen:

  1. Wählen Sie ein einzelnes Ziel oder eine Textdatei mit Zielen.
  2. Geben Sie die URL oder den Dateipfad ein.
  3. Konfigurieren Sie Worker, Timeout, User-Agent und TLS-Verifizierung.
  4. Prüfen Sie die Bewertungen pro Ziel und die abschließende Zusammenfassung.
  5. Wählen Sie, ob Sie einen weiteren Scan starten oder beenden möchten.

Beispieldatei mit Zielen:

root@kitploit:~
https://wordpress.example
https://blog.example

Scannen Sie nur Systeme, die Ihnen gehören oder für die Sie ausdrücklich autorisiert sind.

🧭 Interpretation der Ergebnisse

[!IMPORTANT] Die Bewertung ist eine heuristische Expositionsbeurteilung. Sie ist kein eigenständiger Beweis dafür, dass SQL-Injection erfolgreich war oder dass ein Ziel kompromittiert wurde.

🔧 Behebung

  • Aktualisieren Sie WordPress 6.8.x auf 6.8.6 oder später.
  • Aktualisieren Sie WordPress 6.9.x auf 6.9.5 oder später.
  • Aktualisieren Sie WordPress 7.0.x auf 7.0.2 oder später.
  • Bestätigen Sie nach dem Update die installierte Version, anstatt anzunehmen, dass automatische Updates abgeschlossen wurden.
  • Überprüfen Sie benutzerdefinierte Plugins und Themes, die nicht vertrauenswürdige Daten an WP_Query übergeben, insbesondere den Parameter author__not_in.
  • Überprüfen Sie REST-API- und Datenbankfehlerprotokolle, Dateiintegrität, Administratorkonten und unerwartete geplante Aufgaben.
  • Patchen Sie CVE-2026-63030 auf betroffenen 6.9.x- und 7.0.x-Systemen, um die offengelegte wp2shell-Kette zu unterbrechen.
  • Behandeln Sie den WAF-Schutz als Defense in Depth, nicht als Ersatz für den Hersteller-Patch.

⚖️ Haftungsausschluss

Diese Software wird ausschließlich für rechtmäßige defensive Sicherheitstests, Verifizierung durch Vermögensinhaber, Bildung und autorisierte Forschung bereitgestellt. Sie sind dafür verantwortlich, vor dem Scannen eines Systems eine Genehmigung einzuholen und alle geltenden Gesetze, Verträge und Richtlinien einzuhalten.

Die Software und ihre Ergebnisse werden wie besehen bereitgestellt, ohne Gewährleistungen oder Garantien für Genauigkeit, Verfügbarkeit, Eignung für einen bestimmten Zweck oder das Fehlen von Fehlalarmen und Fehlnegativen. Der Programmierer und die Mitwirkenden sind nicht verantwortlich für Missbrauch, Dienstunterbrechungen, Datenverlust, Sicherheitsvorfälle oder direkte oder indirekte Schäden, die aus der Nutzung dieses Projekts entstehen.

🔗 Referenzen

  • WordPress-Sicherheitshinweis GHSA-fpp7-x2x2-2mjf
  • WordPress 7.0.2-Sicherheitsrelease
  • NVD: CVE-2026-60137

🐛 Probleme melden

Wenn Sie auf Probleme stoßen oder Konfigurationsschwierigkeiten haben, kontaktieren Sie uns bitte per E-Mail unter [email protected]. Sie können Probleme auch auf GitLab oder GitHub melden.

❤️ Spende

Wenn Sie dieses Projekt hilfreich finden und die weitere Entwicklung unterstützen möchten, erwägen Sie bitte eine Spende:

  • Hier spenden

🤵 Programmierer

Mit Leidenschaft handgefertigt von Ebrahim Shafiei (EbraSha)

  • E-Mail: [email protected]
  • Telegram: @ProfShafiei
  • GitHub: ebrasha

📜 Lizenz

Dieses Projekt ist unter der AGPLv3-Lizenz lizenziert.

Tool herunterladen
7.0.x7.0.0 bis 7.0.17.0.2 oder später
BewertungBedeutung
VULNERABLEDie erkannte Version und die beobachteten Expositionssignale stimmen stark mit dem betroffenen Profil des Tools überein.
AFFECTEDDie erkannte Version liegt im veröffentlichten betroffenen Bereich, aber die Endpunktnachweise sind unvollständig.
AFFECTED-WAFDie Version scheint betroffen, während eine WAF oder Zugriffskontrolle die Verifizierung beeinträchtigen könnte.
PATCHEDDie erkannte WordPress-Version enthält den Hersteller-Fix.
NOT-AFFECTEDDie erkannte Version liegt außerhalb des veröffentlichten betroffenen Bereichs.
UNKNOWNDie verfügbaren Nachweise reichen für eine zuverlässige Klassifizierung nicht aus.
NOT-WORDPRESSWordPress konnte auf dem Ziel nicht identifiziert werden.
INVALIDDas angegebene Ziel ist keine gültige URL oder Eingabe.
ERROREin Netzwerk-, TLS-, Timeout- oder HTTP-Verarbeitungsfehler verhinderte die Verifizierung.