Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
wp2shell-rce — WordPress-Sicherheitstool für CVE-2026-63030 und CVE-2026-60137 zur Erkennung der Anfälligkeit für die WP2Shell-Pre-Authentifizierungs-RCE-Kette. | Kitploit
Tools/GitHubGitHub/johnlodan/wp2shell-rce
AufklärungSchwachstellenscannerWeb-SchwachstellenscannerSchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubjohnlodan/wp2shell-rce

wp2shell-rce

WordPress-Sicherheitstool für CVE-2026-63030 und CVE-2026-60137 zur Erkennung der Anfälligkeit für die WP2Shell-Pre-Authentifizierungs-RCE-Kette.

Repository anzeigen
3vor 16 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

WP2Shell RCE

Node.js Engine Vulnerability License

Ein Bewertungs- und Scan-Tool zur Erkennung der Gefährdung durch die WP2Shell-Exploit-Kette in WordPress-Core-Installationen – bei einzelnen Endpunkten oder großen Ziellisten.

⚠️ Haftungsausschluss
Scannen Sie nur Systeme, die Ihnen gehören oder zu deren Prüfung Sie autorisiert sind.
Nicht autorisiertes Scannen oder Testen von Drittsystemen ist illegal. Die Betreiber übernehmen keine Verantwortung oder Haftung für unbefugte Nutzung oder Kollateralschäden, die durch dieses Tool verursacht werden.


Schwachstellenübersicht

WP2Shell ist eine kritische Schwachstellenkette zur Remote Code Execution (RCE) vor der Authentifizierung, die Standardinstallationen von WordPress Core betrifft, ohne dass Plugin-Abhängigkeiten oder eine Authentifizierung erforderlich sind.

AttributeWert
AuswirkungRemote Code Execution (RCE) vor der Authentifizierung
CVE-KennungenCVE-2026-63030 (REST-API-Routen-Konfusion) - 17. Juli 2026
CVE-2026-60137 (WP_Query-SQL-Injection) - 17. Juli 2026
Betroffene VersionenWordPress Core 6.9.0 – 6.9.4 und 7.0.0 – 7.0.1
Gepatchte VersionenWordPress Core 6.9.5 und 7.0.2

Voraussetzungen

  • Laufzeit: Node.js Version 18.0.0 oder höher.
  • Paketmanager: npm (in Node.js enthalten).

DEMO

Die folgende Demonstration zeigt den Proof of Concept, der gegen eine kontrollierte lokale WordPress-Umgebung ausgeführt wird. Sie veranschaulicht den vollständigen Testablauf und das resultierende Verhalten in einer isolierten, autorisierten Laborumgebung.

wp2shell RCE demo


Installation

Klonen Sie das Repository und installieren Sie die Abhängigkeiten:

root@kitploit:~
git clone https://github.com/johnlodan/wp2shell-rce.git
cd wp2shell-rce
npm install

Befehle

Einzelnes Ziel:

root@kitploit:~
npm run scan -- -t https://google.com

Mehrere durch Kommas getrennte Ziele:

root@kitploit:~
npm run scan -- -t https://google.com,https://github.com,https://example.com

Mehrere Ziele aus einer Datei:

root@kitploit:~
npm run scan -- -f targets.txt

Referenzen & Offenlegungen

  • Proof-of-Concept-Repository:
    Icex0/wp2shell-poc (GitHub) – Proof-of-Concept-Exploit-Implementierung für die WordPress-Schwachstelle „SQLi zu RCE“ infolge einer Kollision unauthentifizierter REST-Batch-Routen.

  • Video-Demonstration des Proof of Concept:
    NightR4id – WP2Shell | CVE-2026-63030 + CVE-2026-60137 Demo (YouTube) – Videodemonstration, die den Ausführungsablauf der SQLi-zu-RCE-Kette gegen eine verwundbare WordPress-Instanz zeigt.

  • Technische Analyse & Bedrohungsforschung:

    • Akamai Security Research: Entschärfung einer kritischen unauthentifizierten RCE-Kette in WordPress – Technischer Deep-Dive in die Logik der REST-API-Routen-Konfusion, Customizer-Changesets und Entschärfungsstrategien.
    • CrowdSec-Schwachstellenbericht: WordPress „WP2Shell“ SQLi-zu-RCE (CVE-2026-63030) eskaliert rasant – Bericht über die Überwachung realer Exploit-Aktivitäten und die Verfolgung von Schwachstellen.
    • Picus Security: CVE-2026-63030 und CVE-2026-60137 (WP2Shell) WordPress-RCE erklärt – Detaillierte Aufschlüsselung der Angriffskette und Hinweise zur Erkennung.

Credits & Autoren

  • Credits: Icex0/wp2shell-poc
  • Autoren: @THEJOLOTOPROJECT
Tool herunterladen