Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
wordpress-skelersecurity-core-security-CVE-2026-63030 — Temporäres WordPress-Plugin, das Authentifizierung für den Core REST Batch API-Endpunkt erfordert, um die wp2shell-Schwachstellenkette (CVE-2026-63030) zu entschärfen. Enthält optionales Audit-Log und eine Einstellungsseite. | Kitploit
Tools/GitHubGitHub/skelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030
Authentifizierung & AutorisierungDefensivwerkzeugeSchwachstellenanalyseWebsicherheitIncident ResponseAPI-Sicherheit
GitHubskelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030

wordpress-skelersecurity-core-security-CVE-2026-63030

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Temporäres WordPress-Plugin, das Authentifizierung für den Core REST Batch API-Endpunkt erfordert, um die wp2shell-Schwachstellenkette (CVE-2026-63030) zu entschärfen. Enthält optionales Audit-Log und eine Einstellungsseite.

Repository anzeigen
29vor 2 MonatenNoch nicht geprüft

SkelerSecurity Core Security Plugin

Eine gezielte, temporäre Absicherung gegen unautorisierten Zugriff auf den REST-Batch-API-Endpunkt von WordPress Core.

WordPress PHP License

Übersicht

SkelerSecurity Core Security Plugin erfordert eine Authentifizierung, bevor WordPress Anfragen an die REST-Batch-API-Route des Cores verarbeitet:

  • /wp-json/batch/v1
  • /?rest_route=/batch/v1

Es ist als eng gefasste Defense-in-Depth-Kontrolle für die als wp2shell bekannte Schwachstellenkette der WordPress REST Batch API konzipiert. Das Plugin verwendet den rest_pre_dispatch-Filter von WordPress, um anonyme Batch-Anfragen mit HTTP 401 Unauthorized abzulehnen, während der Zugriff für authentifizierte WordPress- und REST-API-Benutzer erhalten bleibt.

[!IMPORTANT] Dieses Plugin ist eine temporäre Absicherung, kein Ersatz für WordPress-Core-Updates. Wenden Sie das neueste WordPress-Sicherheitsupdate sofort an und überprüfen Sie, ob das Update erfolgreich abgeschlossen wurde.

Bedrohungskontext

Öffentliche Berichte beschreiben eine kritische Schwachstellenkette in WordPress Core, die eine REST-Batch-API-Routenverwechslung (CVE-2026-63030) und ein damit verbundenes SQL-Injection-Problem (CVE-2026-60137) umfasst. Der betroffene Endpunkt kann sowohl über die hübsche Permalink- als auch über die Query-String-REST-Routing-Formen erreicht werden.

Gemeldete betroffene Core-Versionen:

ZweigBetroffene VersionenBehobene Version
WordPress 6.96.9.0–6.9.46.9.5
WordPress 7.07.0.0–7.0.17.0.2

Auch der WordPress 6.8-Zweig erhielt eine entsprechende Härtung in 6.8.6. Verwenden Sie die neueste verfügbare unterstützte WordPress-Version für Ihre Umgebung, anstatt Versionsbereiche als Grund für eine verzögerte Aktualisierung zu betrachten.

Was das Plugin tut

  • Erfordert einen gültigen authentifizierten WordPress-Benutzer für die REST-Route /batch/v1.
  • Deckt sowohl /wp-json/batch/v1 als auch ?rest_route=/batch/v1 ab, da WordPress beide auf dieselbe REST-Route auflöst.
  • Gibt für anonyme Anfragen einen standardmäßigen REST-Fehler mit HTTP-Status 401 zurück.
  • Wird früh im REST-Dispatch ausgeführt (rest_pre_dispatch-Priorität -1000).
  • Erlaubt authentifizierte REST-Anfragen, einschließlich gültiger REST-Authentifizierungsmethoden, die von WordPress erkannt werden.
  • Bietet eine Einstellungsseite unter Tools → SkelerSecurity Core.
  • Enthält ein optionales, datenschutzminimiertes Audit-Log blockierter Versuche.
  • Löscht seine Optionen und das Log, wenn das Plugin aus WordPress gelöscht wird.

Was das Plugin nicht tut

  • Es patched WordPress Core nicht und entfernt die zugrunde liegende Schwachstelle nicht.
  • Es schützt eine Installation nicht, wenn WordPress ausfällt, bevor Plugins geladen werden können.
  • Es ersetzt kein WAF, Reverse Proxy, Serverhärtung, Monitoring, Backups oder Incident Response.
  • Es stellt nicht fest, ob eine Seite zuvor kompromittiert wurde.
  • Es blockiert nicht die gesamte REST-API.

Für eine möglichst starke temporäre Absicherung kombinieren Sie dieses Plugin mit einer WAF- oder Reverse-Proxy-Regel, die anonyme Anfragen an beide oben genannten Endpunktformen blockiert.

Anforderungen

  • WordPress 5.6 oder höher
  • PHP 7.2 oder höher
  • Administratorzugriff zum Installieren und Aktivieren von Plugins

Installation

Option 1: Hochladen über WordPress-Admin

  1. Laden Sie das Projekt als ZIP-Archiv herunter, oder verwenden Sie das Release-Paket.
  2. Öffnen Sie im WordPress-Admin Plugins → Installieren → Plugin hochladen.
  3. Wählen Sie das ZIP-Archiv aus und klicken Sie auf Jetzt installieren.
  4. Aktivieren Sie SkelerSecurity Core Security Plugin.
  5. Öffnen Sie Tools → SkelerSecurity Core, um zu bestätigen, dass der Schutz aktiviert ist.

Option 2: Dateisystem / SSH / FTP

  1. Kopieren Sie das Verzeichnis skelersecurity-core-security in:

    wp-content/plugins/
    
  2. Aktivieren Sie das Plugin unter Plugins → Installierte Plugins.

  3. Überprüfen Sie den Plugin-Status unter Tools → SkelerSecurity Core.

Option 3: WP-CLI

wp plugin activate skelersecurity-core-security

Konfiguration

Das Plugin ist sofort nach der Aktivierung aktiviert. Besuchen Sie Tools → SkelerSecurity Core, um es zu verwalten:

EinstellungStandardBeschreibung
Batch-API-SchutzAktiviertErfordert Authentifizierung für die REST-Batch-API-Route des Cores.
Minimales Audit-LogAktiviertZeichnet auf, wann eine anonyme Batch-API-Anfrage blockiert wird.
Aufzubewahrende Einträge50Aufbewahrungslimit für lokale Audit-Einträge; konfigurierbar von 10 bis 200.

Datenschutz im Audit-Log

Das optionale Audit-Log speichert nur:

  • UTC-Zeitstempel
  • HTTP-Methode
  • REST-Route (/batch/v1)

Es zeichnet bewusst keine IP-Adressen, Cookies, Autorisierungsheader, Anforderungstexte, Benutzernamen oder andere sensible Anforderungsdaten auf.

Erwartetes Verhalten

AnfragetypErwartetes Ergebnis bei aktiviertem Schutz
Anonyme Anfrage an /wp-json/batch/v1Mit HTTP 401 blockiert
Anonyme Anfrage an /?rest_route=/batch/v1Mit HTTP 401 blockiert
Authentifizierte WordPress/REST-Anfrage an /batch/v1Erlaubt für normale WordPress-Autorisierungsverarbeitung
Anfrage an eine andere REST-RouteVon diesem Plugin nicht geändert

Eine blockierte anonyme Antwort verwendet den Fehlercode:

rest_batch_authentication_required

Empfohlener Notfall-Bereitstellungsplan

  1. WordPress Core sofort aktualisieren. Dies ist die eigentliche Behebung.
  2. Bestätigen Sie die aktualisierte Core-Version auf Produktions-, Staging-, Kampagnen- und Legacy-Seiten.
  3. Aktivieren Sie dieses Plugin nur als temporäre Absicherung auf Anwendungsebene, wo nötig.
  4. Blockieren Sie auf dem WAF, CDN, Reverse Proxy oder Webserver anonyme Anfragen, die auf beides zutreffen:
    • /wp-json/batch/v1
    • rest_route=/batch/v1
  5. Überprüfen Sie Zugriffslogs, Administratorkonten, installierte Plugins/Themes, Uploads und Must-Use-Plugins auf Anzeichen einer Kompromittierung.
  6. Wenn verdächtige Aktivitäten gefunden werden, behandeln Sie den Host als potenziell kompromittiert und befolgen Sie Ihren Incident-Response-Prozess.
  7. Entscheiden Sie nach dem Patchen und Validieren des Cores, ob die vorübergehende Endpunktbeschränkung für Ihre Umgebung weiterhin erforderlich ist.

Kompatibilität und betriebliche Überlegungen

Die Batch-API kann von WordPress-Administrationsworkflows, Plugins, Themes, mobilen Clients oder externen Integrationen verwendet werden. Authentifizierte Anfragen bleiben erlaubt, aber testen Sie geschäftskritische Funktionen nach der Aktivierung des Plugins.

Mögliche Auswirkungen können Integrationen umfassen, die absichtlich unauthentifizierte Anfragen an die Core-Batch-API senden. Wenn dieses Verhalten erforderlich ist, bewerten Sie das Risiko sorgfältig und implementieren Sie eine ordnungsgemäß authentifizierte Integration, anstatt den Endpunkt breit freizugeben.

WAF- und Reverse-Proxy-Anleitung

Eine Absicherung auf Netzwerkebene sollte beide Routing-Stile abdecken. Nur /wp-json/batch/v1 zu blockieren ist unzureichend, da WordPress die Anfrage auch über den Query-Parameter rest_route routen kann.

Empfohlene Regellogik:

Tool herunterladen