Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
wp2shell — wp2shell – Pre-Authentifizierungs-RCE im WordPress-Kern (CVE-2026-60137 + CVE-2026-63030). Verkettet eine SQL-Injection in author__not_in mit Batch-Routen-Verwirrung für nicht authentifizierte Remote-Codeausführung auf WP 6.9.0–6.9.4 / 7.0.0–7.0.1. | Kitploit
Tools/GitHubGitHub/h4cd0c/wp2shell
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsPayload-Entwicklung
GitHubh4cd0c/wp2shell

wp2shell

wp2shell – Pre-Authentifizierungs-RCE im WordPress-Kern (CVE-2026-60137 + CVE-2026-63030). Verkettet eine SQL-Injection in author__not_in mit Batch-Routen-Verwirrung für nicht authentifizierte Remote-Codeausführung auf WP 6.9.0–6.9.4 / 7.0.0–7.0.1.

Repository anzeigen
13vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

wp2shell

Pre-Authentication Remote Code Execution gegen den WordPress-Core.

Verkettet CVE-2026-60137 (SQLi im Parameter author__not_in / author_exclude von WP_Query) mit CVE-2026-63030 (REST-API-Batch-Routen-Verwechslung) für nicht authentifiziertes RCE.

Betroffene Versionen

BereichStatus
<= 6.8.5Nicht betroffen (keine Batch-Routen-Verwechslung)
6.8.0 - 6.8.5Nur SQLi, kein RCE
6.9.0 - 6.9.4Verwundbar
7.0.0 - 7.0.1Verwundbar
7.0.2+ / 6.9.5+Gepatcht

Verwendung

root@kitploit:~
python3 poc.py -u TARGET_URL
python3 poc.py -u TARGET_URL --sql "SELECT user_pass FROM wp_users LIMIT 1"
python3 poc.py -u TARGET_URL -c "id"

Modi

ArgumenteVerhalten
-u TARGET_URLPrüft, ob verwundbar (Timing-Probe)
-u TARGET_URL --sql "SQL"Extrahiert Skalarwert per Blind-SQLi
-u TARGET_URL -c "CMD"Vollständige RCE-Kette

Funktionsweise

  1. Batch-Routen-Verwechslung — nutzt die Batch-API (/batch/v1), um die Anforderungsverarbeitung zu desynchronisieren und die Authentifizierung zu umgehen
  2. Zeitbasierte Blind-SQLi — injiziert in den Parameter author_exclude über ein SLEEP()-Timing-Orakel
  3. oEmbed-Cache-Korruption — erstellt gefälschte oEmbed-Cache-Einträge per UNION-Injection
  4. Customizer-Changeset-Injection — wandelt Cache-Einträge in ein Changeset mit Admin-Autorenschaft um
  5. Admin-Kontoerstellung — veröffentlicht das Changeset und erstellt ein neues Admin-Benutzerkonto
  6. Plugin-Upload — meldet sich als neuer Administrator an, lädt ein Plugin hoch, das einen REST-API-Befehlsendpunkt registriert
  7. Befehlsausführung — sendet den Befehl über den REST-Endpunkt des Plugins, gibt die Ausgabe zurück, zerstört sich selbst

Angriffsablauf

root@kitploit:~
Vulnerability check → Seed oEmbed posts → Extract table name (blind SQLi)
→ Extract admin ID (blind SQLi) → Extract cache post IDs (blind SQLi)
→ Inject poisoned changeset via batch → Create admin user
→ Login → Upload command plugin → Execute command → Cleanup

Danksagungen

  • CVE-2026-60137 — SQLi in author__not_in: entdeckt von TF1T, dtro, haongo
  • CVE-2026-63030 — Batch-Routen-Verwechslung: entdeckt von Adam Kues (Assetnote / Searchlight Cyber)
  • PoC-Implementierung: sergiointel/wp2shell-poc
Tool herunterladen