Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
wp2shell — CVE-2026-63030 (RCE) + CVE-2026-60137 (SQLi) | Kitploit
Tools/GitHubGitHub/ekomssavior/wp2shell
Passwort-CrackingPayload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstestsRed Teaming
GitHubekomssavior/wp2shell

wp2shell

CVE-2026-63030 (RCE) + CVE-2026-60137 (SQLi)

Repository anzeigen
82vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

wp2shell von: ek0ms savi0r

Unauthenticated Remote Code Execution für WordPress Core POC (CVE-2026-63030 + CVE-2026-60137)

wp2shell Exploit für eine kritische Sicherheitslückenkette im WordPress Core. Er kombiniert einen REST-API-Batch-Route-Confusion-Bug mit einer SQL-Injection in WP_Query, um eine nicht authentifizierte Remote-Code-Ausführung auf anfälligen WordPress-Installationen zu erreichen.

DetailInfo
CVEsCVE-2026-63030 (REST-Batch-Route-Confusion) + CVE-2026-60137 (author__not_in SQLi)
BetroffenWordPress 6.9.0 – 6.9.4, 7.0.0 – 7.0.1
Behoben6.9.5, 7.0.2
Erforderliche AuthentifizierungKeine — nicht authentifiziert
CVSSKritisch (RCE-Kette)
Entdeckt vonAdam Kues (Assetnote / Searchlight Cyber)
AbhängigkeitenPython 3.8+ — nur Standardbibliothek

Funktionsweise

Der Exploit kombiniert zwei Fehler im WordPress Core:

  1. CVE-2026-60137 — SQL-Injection – Wenn author__not_in als String statt als Array übergeben wird, überspringt WordPress die is_array()-Sicherheitsprüfung und interpoliert den rohen Wert in eine NOT IN (...) SQL-Klausel.

  2. CVE-2026-63030 — Batch-Route-Confusion – Der Endpunkt /wp-json/batch/v1 erstellt parallele $matches- und $validation-Arrays. Eine fehlerhafte Unteranfrage wird an $validation angehängt, aber nicht an $matches, was zu einer +1 Indexverschiebung führt. Unteranfrage i wird mit dem Handler von Unteranfrage i+1 ausgeführt.

Kombiniert: Eine POST /wp/v2/posts-Anfrage, die eine innere GET /wp/v2/users-Anfrage mit einem author_exclude-String trägt, umgeht sowohl die Methoden-Whitelist als auch die Eingabebereinigung. Der String erreicht WP_Query als author__not_in und wird in SQL interpoliert — was Ihnen eine nicht authentifizierte blinde SQL-Injection ermöglicht.

Von dort aus kann das Tool:

  • Den Administrator-Passwort-Hash extrahieren
  • Sich als Administrator authentifizieren (sobald der Hash geknackt ist)
  • Ein bösartiges Plugin hochladen
  • Beliebige Systembefehle ausführen

Funktionen


Installation

root@kitploit:~
git clone https://github.com/ekomsSavior/wp2shell.git
cd wp2shell
chmod +x wp2shell.py

Das war's. Keine Drittanbieterpakete erforderlich.


Verwendung

root@kitploit:~
./wp2shell.py <url> [command] [options]

Interaktiver Modus (Menügesteuert)

root@kitploit:~
./wp2shell.py http://target.com

Startet ein interaktives Menü mit allen Funktionen, die über nummerierte Optionen verfügbar sind.

Befehle

check — Sicherheitslücke bestätigen (Sicher)

Führt eine Zeitverzögerungssonde durch, um die Ausnutzbarkeit zu bestätigen. Liest keine Daten und ändert nichts.

root@kitploit:~
./wp2shell.py http://target.com check

read — Daten extrahieren (Blinde SQL-Injection)

Extrahiert Informationen aus der Datenbank mittels zeitbasierter blinder SQL-Injection.

root@kitploit:~
# Server-Fingerabdruck (Version, Datenbank, Benutzer)
./wp2shell.py http://target.com read

# Benutzer-Logins und Passwort-Hashes extrahieren
./wp2shell.py http://target.com read --users

# Datenbanknamen extrahieren
./wp2shell.py http://target.com read --database

# MySQL-Version extrahieren
./wp2shell.py http://target.com read --version

# Benutzerdefinierte SQL-Abfrage
./wp2shell.py http://target.com read --query "SELECT @@version"

shell — Remote-Code-Ausführung

Erfordert gültige Administrator-Anmeldeinformationen. Die SQL-Injection kann den Passwort-Hash wiederherstellen, aber Sie müssen das wiederhergestellte Klartext-Passwort angeben.

root@kitploit:~
# Einzelnen Befehl ausführen
./wp2shell.py http://target.com shell --user admin --password 'recovered_pass' --cmd "id"

# Einzelnen Befehl ausführen (Kurzform)
./wp2shell.py http://target.com shell --user admin --password 'recovered_pass' --cmd whoami

Optionen


Beispiel-Workflow

root@kitploit:~
# 1. Check if the target is vulnerable
./wp2shell.py https://example.com check

# 2. Extract admin password hashes
./wp2shell.py https://example.com read --users

# 3. Crack the hash offline (using hashcat, john, etc.)
# hashcat -m 400 <hash> /path/to/wordlist.txt

# 4. Execute a command with the recovered password
./wp2shell.py https://example.com shell --user admin --password 'cracked_pass' --cmd "id"

Betroffene Versionen

BranchBetroffenBehoben
6.9.x6.9.0 – 6.9.46.9.5
7.0.x7.0.0 – 7.0.17.0.2
6.8.x6.8.0 – 6.8.5 (nur SQLi, kein RCE)6.8.6

Versionen vor 6.9.0 sind nicht von der vollständigen RCE-Kette betroffen.


Erkennung & Eindämmung

Für Verteidiger:

  • Aktualisieren Sie sofort auf 6.9.5, 7.0.2 oder höher
  • Cloudflare-WAF-Kunden sind automatisch geschützt
  • Wordfence-Kunden haben Firewall-Regeln
  • Überwachen Sie auf POST /wp-json/batch/v1-Anfragen mit verschachtelten requests-Bodies
  • Ein 404 auf der Batch-Route bedeutet nicht immer "gepatcht" — es kann auch bedeuten, dass eine WAF/CDN den anonymen REST-API-Zugriff blockiert

Rechtlicher Haftungsausschluss

Dieses Tool dient ausschließlich zu Bildungs- und autorisierten Sicherheitstestzwecken.


Danksagungen

  • Entdeckung: Adam Kues (Assetnote / Searchlight Cyber)
  • CVE-2026-60137 (SQLi): TF1T, dtro, haongo
  • CVE-2026-63030 (Batch-Route-Confusion): Adam Kues

Für weitere Details zur Sicherheitslücke siehe den Searchlight Cyber Research-Blog.

root@kitploit:~
Tool herunterladen
FunktionBeschreibung
SicherheitslückenprüfungSichere Zeitverzögerungssonde – liest keine Daten, ändert nichts
DatenextraktionBlinde SQL-Injection mit binärer Suchoptimierung für effiziente Extraktion
Benutzer-Hash-DumpExtrahiere user_login- und user_pass-Hashes aus wp_users
Remote-Code-AusführungAls Administrator authentifizieren, ein Webshell-Plugin hochladen, Befehle ausführen
Interaktive ShellSitzung zur dauerhaften Befehlsausführung
FarbausgabeKlares visuelles Feedback für Scanergebnisse
Keine AbhängigkeitenVerwendet nur die Python-Standardbibliothek
OptionBeschreibung
--usersExtrahiere user_login und user_pass aus wp_users
--databaseExtrahiere den aktuellen Datenbanknamen
--versionExtrahiere die MySQL-Version
--query "SQL"Führe eine benutzerdefinierte SQL-Abfrage aus (blinde Extraktion)
--user USERAdministrator-Benutzername für RCE
--password PASSAdministrator-Passwort für RCE (Klartext, via SQLi wiederhergestellt)
--cmd CMDÜber die Webshell auszuführender Befehl