Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
wp-cve-2026-63030-check — Nicht-intrusiver Expositions-Checker für die WordPress-wp2shell-Pre-Auth-RCE-Kette (CVE-2026-63030 / CVE-2026-60137). | Kitploit
Tools/GitHubGitHub/lukols-dev/wp-cve-2026-63030-check
AufklärungSchwachstellenscannerExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHublukols-dev/wp-cve-2026-63030-check

wp-cve-2026-63030-check

Nicht-intrusiver Expositions-Checker für die WordPress-wp2shell-Pre-Auth-RCE-Kette (CVE-2026-63030 / CVE-2026-60137).

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 1 MonatNoch nicht geprüft

wp2shell-check

Nicht-intrusiver Expositionsprüfer für die WordPress-„wp2shell“-Pre-Authentication-RCE-Kette (CVE-2026-63030 + CVE-2026-60137).

⚠️ Nur für autorisierte Nutzung. Führen Sie dies nur gegen WordPress-Instanzen aus, die Ihnen gehören oder für die Sie eine ausdrückliche Erlaubnis zum Testen haben. Es ist ein Triage-Hilfsmittel, kein Exploit. Das Scannen von Systemen ohne Erlaubnis kann illegal sein.


Was es tut

Ausgehend von einer URL führt wp2shell-check Folgendes aus:

  1. Liest die WordPress-Version aus dem generator-Meta-Tag auf der Startseite (passiv).
  2. Vergleicht sie mit den von der wp2shell-Kette betroffenen Versionen.
  3. Sendet einen einzelnen harmlosen Probe-Request an den REST-Batch-Endpunkt (?rest_route=/batch/v1), um zu prüfen, ob die REST-Batch-Route erreichbar ist.
  4. Gibt ein einzeiliges Urteil aus.

Es ist für ein schnelles Fleet-Triage konzipiert: Welche meiner Seiten laufen auf einer betroffenen Version mit erreichbarem REST?

Was es nicht tut

  • Es sendet keine SQL-Injection-Payloads und löst nicht den Route-Confusion-Bug aus.
  • Es bestätigt keine Ausnutzbarkeit. Der Routen-Probe sagt nur aus, dass die Batch-Route registriert ist und Eingaben validiert — was praktisch auf jede Standardinstallation mit aktivierter REST-API zutrifft (der Batch-Endpunkt ist seit WordPress 5.6 im Core). Der Versionscheck ist das entscheidende Signal.
  • Es ist eine Erreichbarkeits- + Versions-Heuristik, kein Proof-of-Concept.

Die Schwachstelle (wp2shell)

Zwei verkettete WordPress-Core-Fehler, die mit einem Notfall-Release am 2026-07-17 offengelegt wurden:

CVETypBetroffene Versionen
CVE-2026-63030REST-API-Batch-Routen-Verwechslung (RCE-Enabler)6.9.0–6.9.4, 7.0.0–7.0.1
CVE-2026-60137WP_Query-author__not_in-SQL-Injection6.8.0 und später (6.8.0–6.8.5 = nur SQLi-Band)

Verkettet ermöglichen sie einem nicht authentifizierten Angreifer, eine SQL-Injection zu erreichen und auf einer Standardinstallation zu Remote-Code-Ausführung zu eskalieren — keine Plugins, kein Login. Die RCE-Hälfte gilt nur, wenn ein persistenter Objekt-Cache nicht verwendet wird.

Behoben in: 6.8.6 (nur SQLi), 6.9.5, 7.0.2 (und 7.1 Beta 2+). WordPress hat für betroffene Seiten erzwungene Auto-Updates aktiviert — prüfen Sie, ob das Update tatsächlich angekommen ist.

Gemeldet von Adam Kues (Assetnote / Searchlight Cyber) über WordPress' HackerOne-Programm.


Installation

Erfordert Python 3.9+ und requests.

root@kitploit:~
# with uv
uv pip install requests

# or plain pip
pip install requests

Verwendung

root@kitploit:~
python wp2shell.py https://target.example

Beispielausgabe:

root@kitploit:~
https://target.example: VULNERABLE (RCE) [6.9.3]

Interpretation der Ausgabe


Einschränkungen

  • „VULNERABLE“ ist ein Expositionssignal, keine Bestätigung. Es bedeutet betroffene Version + REST erreichbar. Es beweist nicht, dass die Route-Confusion / Injection auf diesem bestimmten Host ausnutzbar ist.
  • Persistenter Objekt-Cache. Die RCE erfordert, dass kein persistenter Objekt-Cache verwendet wird. Eine Seite kann im betroffenen Bereich liegen und dennoch nicht RCE-ausnutzbar sein - und dieses Tool kann das nicht remote erkennen.
  • Die Versionserkennung ist Best-Effort. Das generator-Tag wird oft entfernt oder gespooft; eine fehlende Version führt zu wordpress not detected, nicht zu einer Garantie, dass die Seite sicher oder kein WordPress ist.
  • Eine einzelne URL pro Lauf. Kein Batch-Eingabe, Rate Limiting oder Ausgabeformate über die Konsolenzeile hinaus.

Behebung

  1. Aktualisieren Sie auf 6.8.6, 6.9.5 oder 7.0.2 (oder neuer) für Ihren Zweig, und bestätigen Sie, dass das Update angewendet wurde.
  2. Wenn Sie nicht sofort patchen können, blockieren Sie /wp-json/batch/v1 und ?rest_route=/batch/v1 an Ihrer WAF oder schränken Sie den anonymen Zugriff auf die REST-API ein.

Haftungsausschluss

Wie besehen bereitgestellt, nur für autorisierte Sicherheitstests und zu Bildungszwecken. Sie sind allein dafür verantwortlich, wie Sie es verwenden.

Referenzen

  • WordPress-Sicherheitsrelease, 6.9.5 / 7.0.2 (2026-07-17)
  • Cloudflare — WAF-Schutzmaßnahmen für die WordPress-Schwachstellen
  • The Hacker News — Berichterstattung zu wp2shell
  • ZeroSec (zsec.uk) — Deep Dive in den wp2shell-Code-Trace
Tool herunterladen
UrteilBedeutung
VULNERABLE (RCE) / VULNERABLE (SQLi)Betroffene Version und REST-Batch-Route erreichbar → auf einer Standardinstallation exponiert. Siehe Einschränkungen.
version-affected (...), route unconfirmedVersion liegt in einem betroffenen Bereich, aber die REST-Batch-Route hat nicht wie erwartet geantwortet.
not affectedWordPress erkannt, Version außerhalb der betroffenen Bereiche.
wordpress not detectedKeine Version gefunden (REST gesperrt, generator-Tag entfernt oder kein WordPress).
unreachableHost hat nicht geantwortet.