Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
wp2shell — Nicht authentifizierte RCE im WordPress-Kern (CVE-2026-63030 + CVE-2026-60137) | Kitploit
Tools/GitHubGitHub/iqbalx7/wp2shell
Passwort-CrackingPrivilege EscalationPayload-GenerierungExploitationWebanwendungs-ExploitationRed TeamingAPI-Sicherheit
GitHubiqbalx7/wp2shell

wp2shell

Nicht authentifizierte RCE im WordPress-Kern (CVE-2026-63030 + CVE-2026-60137)

Repository anzeigen
6vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

wp2shell

Nutzt die Route Confusion (CVE-2026-63030) + SQL-Injection (CVE-2026-60137) im Batch-Endpunkt der WordPress-REST-API aus, um Remote Code Execution zu erreichen.

Schwachstellen

Route Confusion (CVE-2026-63030)

Der Batch-Endpunkt (/batch/v1) der WordPress-REST-API isoliert das Request-Routing nicht ordnungsgemäß. Indem ein Angreifer Batch-Requests ineinander verschachtelt, kann er interne Requests erzeugen, die die normalen Berechtigungsprüfungen von WordPress umgehen. Der entscheidende Indikator ist das Fehlermuster parse_path_failed + block_cannot_read in der Antwort – dies bestätigt, dass die Route Confusion ausnutzbar ist.

SQL Injection (CVE-2026-60137)

Wenn ein Request über den Batch-Endpunkt fehlgeleitet wird, wird der Parameter author_exclude in GET /wp/v2/posts nicht ordnungsgemäß bereinigt. Dies ermöglicht SQL-Injection über gestapelte Abfragen und UNION-Anweisungen – alles ohne Authentifizierung.

So funktioniert der Exploit

root@kitploit:~
Phase 1: Probe
  ─────────────
  Check batch endpoint reachable (HTTP 207)
  Verify route confusion via marker requests
  Confirm SQL injection via timing/oracle

Phase 2: UNION → RCE (fast path)
  ─────────────────────────────
  If UNION injection works:
    1. Detect table prefix (blind or brute-force common ones)
    2. CREATE ADMIN USER via stacked UNION INSERT queries
       - Bcrypt hash generated via PHP on attacker machine
       - Insert row into {prefix}_users + {prefix}_usermeta
       - New user gets administrator capabilities
    3. Login + Deploy webshell as WordPress plugin
    4. Execute commands via ?t=TOKEN&c=id

Phase 3: Blind → Hash (fallback path)
  ─────────────────────────────────
  If UNION is blocked but blind SQLi works:
    1. Extract MySQL version, user, database name
    2. Extract table prefix from information_schema
    3. Extract admin hash from {prefix}_users WHERE id=1
    4. Crack offline: hashcat -m 3200 hash.txt wordlist.txt
    5. Use --user / --pass --cmd id with cracked password

Phase 4: Credential login
  ──────────────────────
  If --user/--pass provided:
    1. Login via wp-login.php or REST API Basic Auth
    2. Upload webshell as plugin
    3. Execute commands

Verwendung

root@kitploit:~
# Auto mode — check, UNION, create admin, deploy webshell
python3 wp2shell.py https://target.com

# With known credentials (e.g., after cracking hash)
python3 wp2shell.py https://target.com --user admin --pass P@ssw0rd --cmd id

# UNION only (skip blind fallback)
python3 wp2shell.py https://target.com --union-only

# Blind extraction only (skip UNION attempt)
python3 wp2shell.py https://target.com --blind-only

# Debug via proxy
python3 wp2shell.py https://target.com --proxy http://127.0.0.1:8080

# Custom SLEEP duration for time-based blind (default 0.01s)
python3 wp2shell.py https://target.com --sleep 0.5

Optionen

Voraussetzungen

  • Python 3.8+
  • PHP CLI (zur Erzeugung des Bcrypt-Hashs – optional, fällt auf den Standardwert zurück)
  • Ziel: WordPress mit aktivierter REST-API und nicht gepatchtem Batch-Endpunkt

Haftungsausschluss

Dieses Tool ist ausschließlich für autorisierte Sicherheitstests bestimmt. Du musst die ausdrückliche Genehmigung des Eigentümers des Ziels haben, bevor du es verwendest. Unbefugter Zugriff auf Computersysteme ist illegal.

Tool herunterladen
FlagBeschreibung
--proxyHTTP-Proxy (z. B. Burp Suite)
--userAdmin-Benutzername für die Anmeldung
--passAdmin-Passwort
--cmdBefehl, der auf dem Ziel ausgeführt werden soll
--union-onlyBlinde Extraktion überspringen
--blind-onlyUNION-Versuch überspringen
--sleepSLEEP-Sekunden für zeitbasierte Blind-Injection