Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-63030-POC — Proof-of-Concept-Exploit für CVE-2026-63030 (WordPress pre-auth RCE) mit SQL-Injection-Erkennung, Extraktion von Anmeldedaten und Bereitstellung von Webshells. Enthält einen 8-stufigen Exploit-Workflow und eine Behebungsanleitung. | Kitploit
Tools/GitHubGitHub/mrx-arafat/cve-2026-63030-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed TeamingPayload-Entwicklung
GitHubmrx-arafat/cve-2026-63030-poc

CVE-2026-63030-POC

Proof-of-Concept-Exploit für CVE-2026-63030 (WordPress pre-auth RCE) mit SQL-Injection-Erkennung, Extraktion von Anmeldedaten und Bereitstellung von Webshells. Enthält einen 8-stufigen Exploit-Workflow und eine Behebungsanleitung.

Repository anzeigen
vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-63030: WordPress Pre-Auth RCE erklärt

📖 Lesen Sie zuerst die vollständige technische Analyse: CVE-2026-63030: WordPress Pre-Auth RCE Explained

Dieses Repository enthält den Proof-of-Concept-Exploit, auf den in diesem Artikel verwiesen wird. Beginnen Sie mit dem Blog, um die Schwachstelle, Einschränkungen und den Reproduktionsprozess zu verstehen.


Kurzübersicht

AspektDetails
SchwachstelleCVE-2026-63030 (Routenkonfusion) + CVE-2026-60137 (SQL-Injection)
TypPre-Authentifizierung Remote Code Execution
CVSS-Score9.8 (Kritisch)
Betroffene VersionenWordPress 6.9.0–6.9.4, 7.0.0–7.0.1
Behoben inWordPress 6.9.5, 7.0.2+
Auswirkungen500M+ WordPress-Websites potenziell betroffen
VoraussetzungenKeine – funktioniert auf Standard-WordPress-Installationen

Was ist enthalten?

Dieses Repository enthält:

  • wordpress-rest-exploit.py — Einzeldatei Python-Exploit-Tool (1.005 Zeilen, keine Abhängigkeiten)
  • README.md — Diese Datei mit Einrichtung und Verwendung
  • POC.md — Ausführliche Schritt-für-Schritt-Reproduktionsanleitung mit echten Beispielen
  • LICENSE — MIT-Lizenz

Die Schwachstelle verstehen

Bevor Sie diesen Exploit verwenden, verstehen Sie die kritische Einschränkung, die diese Schwachstelle von dem unterscheidet, wie sie berichtet wurde:

Die Lücke zwischen Theorie und Praxis

Die Schwachstellenkette ist real und kritisch. Allerdings:

  • ✅ Schwachstellenerkennung funktioniert einwandfrei (< 1 Sekunde)
  • ✅ SQL-Injection ist nachweislich ausnutzbar (zeitbasierter Beweis)
  • ✅ Datenbankzugriff ist möglich (Blind-SQLi-Extraktion)
  • ❌ Automatisierte Ausnutzung scheitert bei 70 % der Produktionsseiten

Warum? WordPress erlaubt benutzerdefinierte Datenbanktabellen-Präfixe. Standard ist wp_, aber die meisten sicherheitsgehärteten Seiten verwenden bw1w_, wordpress_ oder zufällige Zeichenfolgen. Ohne Kenntnis des Präfixes schlägt die Hashextraktion stillschweigend fehl.

Die vollständige Geschichte lesen

Der Blog-Artikel erklärt:

  1. Warum diese Schwachstelle kritisch ist
  2. Wie genau wir sie reproduziert haben
  3. Wo die Ausnutzungskette abbricht
  4. Auswirkungen in der Praxis und Zeitplan
  5. Was tatsächlich funktioniert und was nicht

👉 Vollständige Analyse lesen


Anforderungen

  • Python 3.8+
  • Nur Standardbibliothek (keine externen Abhängigkeiten)
  • Ziel: WordPress 6.9.0–7.0.1 (anfällige Versionen)

Verwendung

Interaktiver Modus (Empfohlen)

root@kitploit:~
./wordpress-rest-exploit.py

Das Tool führt Sie durch:

  1. Ziel-URL — Welche WordPress-Seite getestet werden soll
  2. Schwachstellenerkennung — Bestätigt die CVE-2026-63030-Exposition
  3. Optionsmenü:
    • Datenbank-Fingerprint auslesen (MySQL-Version, Benutzer, Datenbank)
    • WordPress-Benutzeranmeldedaten und Passwort-Hashes extrahieren
    • Benutzerdefinierte SQL-Abfragen ausführen
    • Plugin-Webshell bereitstellen (erfordert Admin-Anmeldedaten)
    • SQL-Injection mit Timing-Payload bestätigen

Beispiel-Session

root@kitploit:~
CVE-2026-63030: WordPress REST Batch Route-Confusion SQLi
------------------------------------------------------------

Target URL: https://example.com/
[*] Checking if target is vulnerable to CVE-2026-63030...
[+] WordPress 7.0 detected (AFFECTED VERSION)
[+] VULNERABLE - batch route-confusion behavior confirmed

What would you like to do?
  1) Read database fingerprint
  2) Extract WordPress user logins and password hashes
  3) Execute custom SQL query
  4) Deploy plugin webshell (requires admin credentials)
  5) Confirm SQL injection with timing payload
  6) Exit

Select option [1]: 

Kritische Einschränkung: Datenbanktabellen-Präfix

Dies ist wichtig, um es vor der Verwendung des Exploits zu verstehen.

Das Problem

WordPress erlaubt benutzerdefinierte Datenbanktabellen-Präfixe zur Sicherheitshärtung. Das Exploit-Tool kann das Präfix nicht automatisch erkennen.

root@kitploit:~
✅ Default prefix (wp_):        Exploitation works
❌ Custom prefix (bw1w_, etc.): Exploitation fails silently

Lösungsmöglichkeiten

Wenn das Tool nach dem Tabellenpräfix fragt:

Option 1: Sie kennen das Präfix

root@kitploit:~
Database table prefix [wp_]: bw1w_
[*] Querying bw1w_users...
[*] Found credentials!

Option 2: Häufige Präfixe erraten

  • wp_ (Standard)
  • wordpress_
  • bw1w_ (beliebte Härtung)
  • wpdb_
  • Benutzerdefinierte alphanumerische Muster

Option 3: Direkter Zugriff Wenn Sie SSH-Zugriff haben oder wp-config.php lesen können:

root@kitploit:~
$table_prefix = 'bw1w_';  // Gefunden!

Option 4: Brute-Force via SQLi Das Tool kann häufige Präfixe durch Blind-SQL-Injection versuchen (langsam aber möglich).


Ausnutzungsablauf

Stufe 1: Erkennung ✅

  • Erkennt CVE-2026-63030-Marker
  • HTTP-207-Antwort mit anfälligen Fehlercodes
  • Zeit: < 1 Sekunde
  • Erfolgsrate: 100 % bei betroffenen Versionen

Stufe 2: SQL-Injection Bestätigung ✅

  • Zeitbasierter Nachweis der SQLi
  • Sendet SLEEP(3)-Payload
  • Misst Antwortverzögerung
  • Zeit: 5–10 Sekunden
  • Erfolgsrate: 100 %

Stufe 3: Datenbank-Fingerprint ✅

  • MySQL-Version, Benutzer, Datenbanknamen extrahieren
  • Keine Präfixkenntnisse erforderlich
  • Zeit: 2–5 Minuten
  • Erfolgsrate: 100 %

Stufe 4: Anmeldedaten extrahieren ⚠️

  • wp_users-Tabelle abfragen (oder benutzerdefiniertes Präfix)
  • Login, E-Mail, Passwort-Hash extrahieren
  • Erfordert Kenntnis des korrekten Tabellenpräfixes
  • Zeit: 30+ Minuten (Blind-SQLi ist langsam)
  • Erfolgsrate: 0 % ohne Präfix; 100 % mit Präfix

Stufe 5: Passwort-Hash knacken ⏳

  • Offline-Bcrypt-Hash-Knacken
  • Erfordert GPU für angemessene Geschwindigkeit
  • Zeit: 10 Minuten – 72+ Stunden (passwortabhängig)
  • Erfolgsrate: Abhängig von der Passwortentropie

Stufe 6: Authentifizieren ✅

  • Mit wiederhergestellten Anmeldedaten anmelden
  • Admin-Sitzung herstellen
  • Zeit: < 1 Sekunde
  • Erfolgsrate: 100 % (Anmeldedaten gültig)

Stufe 7: Webshell bereitstellen ✅

  • PHP-Webshell als Plugin hochladen
  • Zufälliger Slug + Token pro Ausführung
  • Zeit: < 5 Sekunden
  • Erfolgsrate: 100 % (authentifiziert)

Stufe 8: Remote-Codeausführung ✅

  • Systembefehle über Webshell ausführen
  • Vollständige Systemkompromittierung
  • Zeit: Echtzeit
  • Erfolgsrate: 100 %

Zeitplan in der Praxis

  • Ohne Präfixkenntnis: Ausnutzung stoppt bei Stufe 4 ❌
  • Mit schwachem Passwort: Insgesamt 35–40 Minuten ✅
  • Mit starkem Passwort: Insgesamt 2–4 Stunden ✅

Schritt-für-Schritt-Reproduktion

Für eine detaillierte Reproduktion mit tatsächlicher Befehlsausgabe und Beispielen siehe:

👉 POC.md — Vollständige 8-Stufen-Anleitung

Diese Anleitung enthält:

  • Tatsächliche Tool-Ausgabe
  • Echte Extraktion von Anmeldedaten
  • Hash-Knack-Demonstration
  • Webshell-Bereitstellung
  • RCE-Bestätigung mit Befehlsbeispielen
  • Angriffsvektor-Diagramm
  • Zusammenfassung der wichtigsten Erkenntnisse

Abhilfe

Für WordPress-Seitenbetreiber

Sofort aktualisieren (höchste Priorität):

root@kitploit:~
# Auf gepatchte Versionen aktualisieren
WordPress 7.0.2 or 6.9.5

Wenn kein sofortiges Update möglich ist:

  1. Batch-Endpunkt am WAF/Reverse-Proxy blockieren:

    root@kitploit:~
    Block: /wp-json/batch/v1
    Block: /?rest_route=/batch/v1
    
  2. Oder REST-API vollständig deaktivieren (weniger ideal):

    root@kitploit:~
    // Zu wp-config.php oder mu-plugins hinzufügen
    add_filter('rest_endpoints_enabled', '__return_false');
    
  3. Oder Authentifizierung erzwingen:

    root@kitploit:~
    add_filter('rest_pre_dispatch', function($response) {
        if (strpos($_SERVER['REQUEST_URI'], '/batch/v1') !== false) {
            if (!is_user_logged_in()) {
                return new WP_Error('rest_batch_unauthenticated', 'Forbidden', ['status' => 401]);
            }
        }
        return $response;
    }, 10, 1);
    

Für Sicherheitsforscher

  1. Die Einschränkung verstehen: Benutzerdefinierte Tabellenpräfixe blockieren automatisierte Ausnutzung
  2. Das Präfix ermitteln: Direkten Zugriff, Brute-Force oder den Kunden fragen
  3. Entsprechend planen: 30+ Minuten für Blind-SQLi einplanen, wenn Präfix unbekannt
  4. Anmeldedaten haben: Admin-Passwort-Knacken kann Stunden dauern (GPU-beschleunigt)

Wichtige Erkenntnisse


Rechtliche Hinweise

Nur für autorisierte Sicherheitstests. Ausschließlich gegen Systeme verwenden, die Sie besitzen oder für die Sie ausdrückliche schriftliche Erlaubnis zum Testen haben. Es wird keine Garantie übernommen und keine Haftung für Missbrauch akzeptiert.


Referenzen

  • Blog-Artikel: CVE-2026-63030: WordPress Pre-Auth RCE Explained
  • Schritt-für-Schritt-Anleitung: POC.md
  • Searchlight Cyber Advisory: https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/
  • Schwachstellenprüfer: https://wp2shell.com/
  • WordPress 7.0.2 Release: https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
  • NVD CVE-2026-63030: https://nvd.nist.gov/vuln/detail/CVE-2026-63030
  • NVD CVE-2026-60137: https://nvd.nist.gov/vuln/detail/CVE-2026-60137

Über dieses Projekt

Forschung & Entwicklung: Easin Arafat
GitHub: @mrx-arafat
Website: arafatops.com

Dieser Proof-of-Concept demonstriert die WordPress wp2shell-Schwachstellenkette mit praktischen Ausnutzungstechniken, Schwachstellenerkennung und Ergebnissen aus realen Tests. Beginnen Sie mit dem Blog-Artikel, um den vollständigen Kontext zu verstehen.


Zuletzt aktualisiert: Juli 2026
Lizenz: MIT

Tool herunterladen
ErkenntnisAuswirkung
Schwachstellenerkennung funktioniert einwandfreiEinfach betroffene Seiten zu identifizieren
SQL-Injection ist zuverlässigDatenbankzugriff ist garantiert (wenn Präfix bekannt)
Tabellenpräfix ist der Engpass70 % der Produktionsseiten sind geschützt
Blind-SQLi ist langsam30+ Minuten für vollständige Extraktion
Post-Auth RCE funktioniert nahtlosVollständige Systemkompromittierung nach Authentifizierung
Pre-Auth RCE nicht offengelegtSearchlight Cyber hat die Technik nicht veröffentlicht