
Abdal CVE-2026-63030 ist ein professioneller WordPress-Schwachstellenscanner, der entwickelt wurde, um die Gefährdung durch CVE-2026-63030 mittels Versionsanalyse und REST-API-Sicherheitsprüfungen zu erkennen. Entwickelt von Ebrahim Shafiei (EbraSha) für Cybersicherheitsforschung, Penetrationstests und die Sicherheitsbewertung von WordPress.
Abdal CVE-2026-63030 ist ein defensiver WordPress-Expositionsprüfer für die REST-API-Batch-Routen-Verwechslung, die als CVE-2026-63030 verfolgt wird. Das Problem kann auf betroffenen WordPress-Versionen mit CVE-2026-60137 verkettet werden und möglicherweise zu Remote-Code-Ausführung führen.
Das Tool hilft Administratoren, Incident-Respondern und autorisierten Sicherheitsteams, eine Website oder eine Liste von Websites schnell zu triagieren, ohne die bewaffnete Schwachstellenkette zu reproduzieren.
Die manuelle Überprüfung vieler WordPress-Installationen ist langsam und inkonsistent. Dieser Prüfer automatisiert sichere HTTP-basierte Inspektion, WordPress-Versionserkennung, REST-Batch-Endpunktprüfungen und Urteils-Klassifizierung, damit exponierte Systeme für die Behebung priorisiert werden können.
| WordPress-Zweig | Betroffene Versionen | Behobene Version |
|---|
| 6.9.x | 6.9.0 bis 6.9.4 | 6.9.5 oder später |
| 7.0.x | 7.0.0 bis 7.0.1 | 7.0.2 oder später |
Websites auf älteren oder nicht unterstützten Zweigen sollten auf eine aktuell gepflegte WordPress-Version umgestellt werden, auch wenn sie nicht im oben genannten betroffenen Bereich enthalten sind.
/wp-json/batch/v1 als auch /?rest_route=/batch/v1.VULNERABLE, AFFECTED, AFFECTED-WAF, PATCHED, NOT-AFFECTED, UNKNOWN, NOT-WORDPRESS, INVALID oder ERROR, sofern zutreffend.Führen Sie die Windows-Ausführungsdatei aus:
Abdal-CVE-2026-63030.exe
Folgen Sie dann den interaktiven Eingabeaufforderungen:
Beispieldatei mit Zielen:
https://wordpress.example
https://blog.example
Scannen Sie nur Systeme, die Sie besitzen oder für deren Bewertung Sie ausdrücklich autorisiert sind.
| Urteil | Bedeutung |
|---|---|
VULNERABLE | Die beobachtete Version und das Endpunktverhalten entsprechen stark dem betroffenen Profil. |
AFFECTED | Die erkannte Version liegt im betroffenen Bereich, aber die Endpunktnachweise sind unvollständig. |
AFFECTED-WAF | Die Version scheint betroffen zu sein, während eine WAF oder Zugriffskontrolle die Verifizierung beeinträchtigen könnte. |
PATCHED | Die erkannte WordPress-Version enthält den Hersteller-Fix. |
NOT-AFFECTED | Die erkannte Version liegt außerhalb des veröffentlichten betroffenen Bereichs. |
UNKNOWN | Die verfügbaren Nachweise reichen für eine zuverlässige Klassifizierung nicht aus. |
NOT-WORDPRESS | WordPress konnte auf dem Ziel nicht identifiziert werden. |
INVALID | Das angegebene Ziel ist keine gültige URL oder Eingabe. |
ERROR | Ein Netzwerk-, TLS-, Timeout- oder HTTP-Verarbeitungsfehler verhinderte die Verifizierung. |
Diese Software wird ausschließlich für rechtmäßige defensive Sicherheitstests, Verifizierung durch Vermögensinhaber, Bildung und autorisierte Forschung bereitgestellt. Sie sind dafür verantwortlich, vor dem Scannen eines Systems eine Genehmigung einzuholen und alle geltenden Gesetze, Verträge und Richtlinien einzuhalten.
Die Software und ihre Ergebnisse werden wie besehen bereitgestellt, ohne Gewährleistungen oder Garantien für Genauigkeit, Verfügbarkeit, Eignung für einen bestimmten Zweck oder Abwesenheit von Fehlalarmen und Fehlnegativen. Der Programmierer und die Mitwirkenden sind nicht verantwortlich für Missbrauch, Dienstunterbrechungen, Datenverlust, Sicherheitsvorfälle oder direkte oder indirekte Schäden, die aus der Nutzung dieses Projekts entstehen.
Wenn Sie auf Probleme stoßen oder Konfigurationsprobleme haben, kontaktieren Sie uns bitte per E-Mail unter [email protected]. Sie können Probleme auch auf GitLab oder GitHub melden.
Wenn Sie dieses Projekt hilfreich finden und die weitere Entwicklung unterstützen möchten, ziehen Sie bitte eine Spende in Betracht:
Mit Leidenschaft handgefertigt von Ebrahim Shafiei (EbraSha)
Dieses Projekt ist unter der AGPLv3-Lizenz lizenziert.