Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-63030 — Python-Exploit-Tool, das CVE-2026-63030 REST-Batch-Route-Verwechslung mit CVE-2026-60137 SQL-Injection verkettet, um unauthentifizierte WordPress-RCE, Datenbanklesen und Webshell-Bereitstellung zu erreichen. | Kitploit
Tools/GitHubGitHub/langz337/cve-2026-63030
Privilege EscalationSchwachstellenscannerExploitationWebanwendungs-ExploitationPost-ExploitationWebsicherheitPenetrationstestsCommand and ControlRed TeamingPayload-EntwicklungRemote-Access-Trojaner
1vor 1 TagNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHublangz337/cve-2026-63030

CVE-2026-63030

Python-Exploit-Tool, das CVE-2026-63030 REST-Batch-Route-Verwechslung mit CVE-2026-60137 SQL-Injection verkettet, um unauthentifizierte WordPress-RCE, Datenbanklesen und Webshell-Bereitstellung zu erreichen.

Repository anzeigen

LANGZ — wp2shell Exploit-Tool

Autor: LANGZ
CVE: CVE-2026-63030 (Verkettet mit CVE-2026-60137)
Schweregrad: Kritisch (CVSS 9.8)
Typ: Pre-Authentication Remote Code Execution (RCE)


⚠️ Haftungsausschluss

Dieses Tool wird ausschließlich zu Bildungszwecken und für autorisierte Sicherheitstests bereitgestellt.

Durch die Nutzung dieses Tools stimmen Sie Folgendem zu:

  • Sie werden es nur gegen Systeme einsetzen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben.
  • Sie werden es nicht für illegale, unbefugte oder bösartige Aktivitäten einsetzen.
  • Der Autor (LANGZ) ist nicht verantwortlich für Schäden, Datenverlust, rechtliche Konsequenzen oder Missbrauch, die durch dieses Tool verursacht werden.
  • Jeglicher Missbrauch dieses Tools liegt vollständig in der Verantwortung des Nutzers.

Wenn Sie dieses Tool ohne Autorisierung gegen ein System einsetzen, begehen Sie eine Straftat.
Der Autor billigt, unterstützt oder übernimmt keine Verantwortung für solche Handlungen.


📌 Auswirkung

CVE-2026-63030 ist eine Schwachstelle der REST-API-Batch-Route-Verwechslung (CWE-436) im WordPress-Kern, die in Version 6.9 eingeführt wurde. In Verkettung mit CVE-2026-60137 (einer blinden SQL-Injection im Parameter author__not_in von WP_Query) ermöglicht sie einem nicht authentifizierten Angreifer die vollständige Remote-Code-Ausführung auf einer Standard-WordPress-Installation.

Was ein Angreifer tun kann:

  • Die gesamte WordPress-Datenbank lesen (einschließlich Passwort-Hashes)
  • Neue Administrator-Konten erstellen
  • Beliebige PHP-Dateien hochladen und ausführen (Webshells)
  • Betriebssystembefehle auf dem Server ausführen
  • Die Website und den Server vollständig übernehmen

Warum es gefährlich ist:

  • Keine Plugins erforderlich — betrifft Standard-WordPress-Installationen
  • Keine Konfigurationsänderungen erforderlich
  • Eine einzige HTTP-Anfrage kann die vollständige Kette auslösen
  • Öffentliche PoC-Exploits und Nuclei-Templates sind im Umlauf
  • CISA hat es am 21. Juli 2026 in den Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen, mit einer Behebungsfrist bis zum 24. Juli 2026

🛡️ Gegenmaßnahmen

1. Sofortiges Patchen (Empfohlen)

Aktualisieren Sie WordPress auf eine gepatchte Version:

Aktuelle VersionAktualisieren auf
6.9.0 – 6.9.46.9.5
7.0.0 – 7.0.17.0.2
6.8.0 – 6.8.56.8.6 (nur SQLi-Fix)

Hinweis: WordPress hat erzwungene Auto-Updates aktiviert, aber Websites mit deaktivierten Auto-Updates oder Managed Hosting, das Updates verzögert, bleiben gefährdet. Überprüfen Sie, ob das Update erfolgreich angewendet wurde.

2. Vorübergehende Workarounds (Falls das Patchen verzögert wird)

  • Blockieren Sie den Batch-Endpunkt am WAF oder Reverse Proxy:
    • Blockieren Sie POST-Anfragen an /wp-json/batch/v1
    • Blockieren Sie POST-Anfragen an ?rest_route=/batch/v1
  • Beschränken Sie den anonymen REST-API-Zugriff mithilfe eines Sicherheits-Plugins (z. B. „Disable WP REST API")
  • Setzen Sie ein WAF ein mit WordPress-spezifischen Regelsätzen zur Erkennung und Blockierung von SQL-Injection-Versuchen
  • Beschränken Sie die Datenbankbenutzerrechte — verhindern Sie, dass das WordPress-DB-Konto Dateischreibvorgänge oder SQL-Operationen mit hoher Auswirkung durchführt

3. Erkennung & Post-Exploitation-Prüfungen

Achten Sie auf:

  • Ungewöhnliche POST-Anfragen an /wp-json/batch/v1 oder ?rest_route=/batch/v1 in Zugriffsprotokollen
  • Unbekannte Administrator-Konten
  • Verdächtige PHP-Dateien in /wp-content/cache/ oder anderen webzugänglichen Verzeichnissen
  • Unerwartete Plugins oder modifizierte Kern-Dateien

Wenn Sie Hinweise auf eine Kompromittierung finden, reicht das bloße Entfernen der Dateien und des Admin-Kontos nicht aus. Führen Sie eine vollständige Incident-Response durch und ziehen Sie einen vollständigen System-Neuaufbau in Betracht.


⚙️ Wie der Exploit funktioniert

Die Exploit-Kette kombiniert zwei Schwachstellen:

Schritt 1: Route-Verwechslung (CVE-2026-63030)

Der REST-API-Batch-Prozessor von WordPress (serve_batch_request_v1) hat einen Off-by-One-Indexierungsfehler. Wenn wp_parse_url() bei einem Unteranfragepfad fehlschlägt (z. B. "///"), wird der resultierende WP_Error zu $validation[] hinzugefügt, aber nicht zu $matches[]. Dies desynchronisiert die beiden Arrays, wodurch jede nachfolgende Anfrage unter dem falschen Handler weitergeleitet wird.

Durch die Verschachtelung eines sorgfältig strukturierten Batches in einem anderen Batch kann ein Angreifer eine Anfrage, die durch das Schema eines Endpunkts validiert wurde, durch den Callback eines völlig anderen Endpunkts leiten — unter vollständiger Umgehung der Berechtigungsprüfungen.

Schritt 2: SQL-Injection (CVE-2026-60137)

Die verwirrte Anfrage landet im Parameter author__not_in von WP_Query. WordPress wandelt die Zeichenkette in ein Array um, überspringt jedoch die absint()-Bereinigung, was eine rohe SQL-Injection ermöglicht. Das Tool nutzt dies, um:

  • Die Datenbank zu lesen (UNION SELECT)
  • Den Objekt-Cache von WordPress mit gefälschten WP_Post-Objekten zu vergiften
  • Eine automatische Veröffentlichung eines Changesets auszulösen, die Privilegien erhöht
  • Die REST-API mit Admin-Kontext erneut zu betreten

Schritt 3: Ausführung der vollständigen Kette

Sobald das Setup abgeschlossen ist (Ermittlung des Tabellenpräfixes und der Admin-ID), wird die Eskalations-Payload in einer einzigen HTTP-Anfrage ausgelöst:

  1. Cache-Vergiftung (gefälschte Beiträge via UNION)
  2. Privilegienerhöhung (automatische Veröffentlichung des Changesets)
  3. Benutzererstellung (Admin-Konto)

Das Tool verwendet dann die generierten Admin-Anmeldedaten, um eine plugin-basierte Webshell für die Ausführung von Betriebssystembefehlen bereitzustellen.


🚀 Ausführung

Voraussetzungen

  • Python 3.8+
  • Keine externen Abhängigkeiten (verwendet nur die Standardbibliothek)

Grundlegende Verwendung

root@kitploit:~
# Single target check
python3 wp2shell.py http://target.com

# Check with active SQLi confirmation
python3 wp2shell.py http://target.com --confirm-sqli

# Read database (fingerprint)
python3 wp2shell.py http://target.com --read --preset fingerprint

# Read user logins and password hashes
python3 wp2shell.py http://target.com --read --preset users

# Deploy webshell and run a command
python3 wp2shell.py http://target.com --shell --cmd id

# Interactive shell
python3 wp2shell.py http://target.com --shell -i

# Mass scan from file
python3 wp2shell.py targets.txt

Interaktives Menü

Führen Sie das Tool ohne Argumente aus, um das interaktive Menü zu öffnen:

root@kitploit:~
python3 langz.py
root@kitploit:~
══════════════════════════════════════════════════════════════
   ██╗      █████╗ ███╗   ██╗ ██████╗ ███████╗
   ██║     ██╔══██╗████╗  ██║██╔════╝ ╚══███╔╝
   ██║     ███████║██╔██╗ ██║██║  ███╗  ███╔╝
   ██║     ██╔══██║██║╚██╗██║██║   ██║ ███╔╝
   ███████╗██║  ██║██║ ╚████║╚██████╔╝███████╗
   ╚══════╝╚═╝  ╚═╝╚═╝  ╚═══╝ ╚═════╝ ╚══════╝

        ▓▒░  L A N G Z   T O O L S  ░▒▓
             Author : LANGZ
             CVE    : (CVE-2026-63030)
──────────────────────────────────────────────────────────────
  [1] Single Target  - Check
  [2] Mass Target    - Check
  [3] Single Target  - Auto Admin
  [4] Mass Target    - Auto Admin
  [5] Exit
──────────────────────────────────────────────────────────────
  Results -> Results/results.txt
══════════════════════════════════════════════════════════════

Optionen


🔗 CVE-Referenz

  • CVE-2026-63030 — https://nvd.nist.gov/vuln/detail/CVE-2026-63030
  • CVE-2026-60137 — https://nvd.nist.gov/vuln/detail/CVE-2026-60137
  • WordPress Security Release — https://wordpress.org/news/2026/07/wordpress-7-0-2/
  • CISA KEV Catalog — https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Nuclei Template — https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-63030.yaml

📜 Lizenz

Dieses Projekt wird ausschließlich zu Bildungszwecken und für autorisierte Sicherheitstests bereitgestellt.
Der Autor LANGZ übernimmt keine Haftung für jeglichen Missbrauch oder Schaden, der durch dieses Tool verursacht wird.


Autor: LANGZ
CVE: CVE-2026-63030

Tool herunterladen
AspektDetail
Betroffene VersionenWordPress 6.9.0 – 6.9.4, WordPress 7.0.0 – 7.0.1
Nur von SQLi betroffenWordPress 6.8.0 – 6.8.5 (nur CVE-2026-60137)
Erforderliche AuthentifizierungKeine
BenutzerinteraktionKeine
AuswirkungVollständige Kompromittierung der Website — Datenbank-Lese-/Schreibzugriff, beliebiger PHP-Datei-Upload, Ausführung von Betriebssystembefehlen
AusnutzungsstatusAktiv in freier Wildbahn ausgenutzt; über 62.802 eindeutige angreifende IPs beobachtet
FlagBeschreibung
--timeoutAnfrage-Timeout in Sekunden (Standard: 15)
--proxyHTTP-Proxy (z. B. http://127.0.0.1:8080)
--threadsParallele Threads für Massenscan (Standard: 50)
--sleepSQL-Timing-Verzögerung für blinde Bestätigung (Standard: 3)
--samplesTiming-Paare für Bestätigung (Standard: 3)
--confirm-sqliAktive SQLi-Bestätigungs-Payload senden
--presetfingerprint oder users
--queryBenutzerdefinierter SQL-Ausdruck zum Lesen
--prefixDatenbank-Tabellenpräfix (Standard: wp_)
--max-lengthMaximale Zeichen pro Wert (Standard: 128)
--techniqueauto, union, blind oder error
--userAdmin-Benutzername (für --shell)
--passwordAdmin-Passwort (für --shell)
--cmdBefehl, der auf dem Ziel ausgeführt werden soll
-i, --interactiveInteraktive Shell öffnen