Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2026-63030_60137-wordpress_rce_reproduction — CVE Reproduction: cve-2026-63030_60137-wordpress_rce_reproduction | Kitploit
Tools/GitHubGitHub/razureink/cve-2026-63030_60137-wordpress_rce_reproduction
Vulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingPayload Development
GitHubrazureink/cve-2026-63030_60137-wordpress_rce_reproduction

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

cve-2026-63030_60137-wordpress_rce_reproduction

CVE Reproduction: cve-2026-63030_60137-wordpress_rce_reproduction

Repository anzeigen
vor 29 TagenNoch nicht geprüft

CVE-2026-63030 / CVE-2026-60137 — "wp2shell" WordPress Core RCE-Kette

Entdecker: Searchlight Cyber (via GPT-5.6 Sol)
Schweregrad: Kritisch — CVSS 9.8 (CVE-2026-63030), CVSS 9.1 (CVE-2026-60137)
Status: Aktiv ausgenutzt — zu CISA KEV hinzugefügt
Alias: "wp2shell"


Übersicht

Dies ist eine nicht authentifizierte Remote-Code-Ausführungskette in WordPress Core, die aus zwei CVEs besteht:

CVEKomponenteTypCWE
CVE-2026-63030WP REST API Batch-EndpunktRoutenkonfusion / ZugriffskontrollumgehungCWE-436
CVE-2026-60137WP_Query author__not_in ParameterSQL-InjectionCWE-89

Jeder einzelne Fehler ist schwerwiegend; zusammen erlauben sie einem nicht authentifizierten Angreifer, beliebiges PHP auf dem Ziel auszuführen und Webshells zu installieren.


Technische Details

CVE-2026-63030 — Batch-Endpunkt-Routenkonfusion

Die WordPress REST API stellt einen Batch-Endpunkt unter /wp-json/wp/v2/batch bereit. Aufgrund eines Fehlers in der Routenauflösung (eingeführt in WPs 6.9 umgeschriebener Routing-Middleware) validiert der Batch-Prozessor nicht korrekt, dass interne Unteranfragen in einem Batch die Authentifizierungs- und Berechtigungsprüfungen der äußeren Anfrage erben. Ein Angreifer kann eine Batch-Nutzlast erstellen, die:

  1. die Routen-Namespace-Grenze verlässt.
  2. privilegierte Endpunkte (z.B. wp/v2/users, wp/v2/plugins) ohne die erforderlichen Berechtigungsprüfungen aufruft.
  3. WP_REST_Server::dispatch() ausnutzt, um gefälschte Routenparameter an interne Handler zu übergeben.

Dies umgeht alle Authentifizierungssperren für Lese-Operationen und einige Schreib-Operationen, wenn es mit Parameterschmuggel kombiniert wird.

CVE-2026-60137 — author__not_in SQL-Injection

Die Klasse WP_Query akzeptiert einen Parameter author__not_in, der dazu dient, Beiträge nach bestimmten Autoren-IDs auszuschließen. Ein Typenzwangsfehler in der Methode WP_Query::get_posts() (eingeführt in WPs 6.9 Refaktorierung der Abfragebereinigung) führt dazu, dass author__not_in-Werte direkt in die SQL-WHERE-Klausel interpoliert werden, ohne ordnungsgemäße Parametrisierung, wenn sie als speziell gestaltetes assoziatives Array bereitgestellt werden.

Die Injektion erfolgt im generierten SQL post_author IN (...). Durch Verschachtelung von Arrays mit rohen SQL-Fragmenten kann ein Angreifer aus der IN-Klausel ausbrechen und beliebige UNION- / INTO OUTFILE-Anweisungen ausführen – vorausgesetzt, der Datenbankbenutzer hat die FILE-Berechtigung.

Kombinierte Kette

root@kitploit:~
Angreifer (nicht authentifiziert)
  │
  ├─ POST /wp-json/wp/v2/batch
  │    └─ CVE-2026-63030: Authentifizierung umgehen, interne Abfrage-API aufrufen
  │         └─ CVE-2026-60137: SQL über author__not_in injizieren
  │              └─ UNION SELECT ... INTO OUTFILE 'webshell.php'
  │                   └─ Webshell im Web-Root installiert
  │                        └─ RCE erreicht

Der Batch-Endpunkt bietet den Vektor; die SQLi bietet die Payload-Zustellung.


Betroffene Versionen

VersionsbereichVollständige Kette
WordPress 6.9.0 – 6.9.4✅ Beide CVEs vorhanden
WordPress 7.0.0 – 7.0.1✅ Beide CVEs vorhanden
WordPress ≤ 6.8.xNur CVE-2026-63030 (SQLi nicht ausnutzbar)

Patches wurden in WordPress 6.9.5 und 7.0.2 veröffentlicht (beide am 16.07.2026 herausgegeben).


Reproduktionsschritte

  1. Bestätigen Sie, dass die Ziel-WordPress-Version im betroffenen Bereich liegt.
  2. Überprüfen Sie, ob /wp-json/wp/v2/batch 200 zurückgibt (nicht 403/404).
  3. Führen Sie den PoC mit dem --target-Flag aus (siehe unten).
  4. Bestätigen Sie die Webshell unter /wp-content/webshell.php?cmd=id.

PoC-Verwendung

root@kitploit:~
python exploit.py --target https://target.example.com --action deploy-webshell
python exploit.py --target https://target.example.com --action exec --command "id"
python exploit.py --target https://target.example.com --action exec --command "uname -a"

Abhilfemaßnahmen

  • Upgrade auf WordPress 6.9.5+ oder 7.0.2+.
  • Wenn sofortiges Patchen unmöglich ist:
    • Blockieren Sie POST /wp-json/wp/v2/batch am WAF / Reverse Proxy.
    • Entfernen Sie die FILE-Berechtigung vom WordPress MySQL-Benutzer.
    • Aktivieren Sie define('DISALLOW_FILE_EDIT', true); und define('DISALLOW_FILE_MODS', true);.
  • Überwachen Sie auf unerwartete .php-Dateien unter wp-content/.
  • Prüfen Sie auf author__not_in mit nicht-ganzzahligen Werten in den Anfragelogs.

Referenzen

  • [Searchlight Cyber Advisory — "wp2shell"] (https://searchlightcyber.com/advisories/wp2shell)
  • CVE-2026-63030 — NVD
  • CVE-2026-60137 — NVD
  • CISA Known Exploited Vulnerabilities Catalog
  • WordPress Core 6.9.5 Release Notes
Tool herunterladen