Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
POC-CVE-2026-63030-CVE-2026-60137- — Exploit-Kette für WordPress Core unter Nutzung von REST-API-Route-Confusion und SQL-Injection für nicht authentifizierte RCE, Privilegienerweiterung und vollständige Serverübernahme. | Kitploit
Tools/GitHubGitHub/trandonga3/poc-cve-2026-63030-cve-2026-60137-
Privilege EscalationSchwachstellenanalyseExploitationWebanwendungs-ExploitationPost-ExploitationWebsicherheitPenetrationstestsLernen & BildungAPI-Sicherheit

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubtrandonga3/poc-cve-2026-63030-cve-2026-60137-

POC-CVE-2026-63030-CVE-2026-60137-

Exploit-Kette für WordPress Core unter Nutzung von REST-API-Route-Confusion und SQL-Injection für nicht authentifizierte RCE, Privilegienerweiterung und vollständige Serverübernahme.

Repository anzeigen
6vor 21 TagenNoch nicht geprüft

PoC: WP2Shell — CVE-2026-63030 & CVE-2026-60137

Vulnerability Type CVSS Target Status


📌 Übersicht (Overview)

WP2Shell ist eine Exploit-Kette für schwerwiegende Schwachstellen im WordPress Core, die es einem nicht authentifizierten Angreifer aus der Ferne (Unauthenticated Remote Attacker) ermöglicht, die vollständige Kontrolle über den Server zu übernehmen (Full Server Takeover / RCE).

Die Exploit-Kette kombiniert zwei Sicherheitslücken:

  1. CVE-2026-63030 (REST API Batch Route Confusion): Ein Konflikt bei der Endpoint-Auflösung im WordPress-REST-API-Batch-Handler ermöglicht es, dass ein Request für eine Route authentifiziert, aber in einer anderen Route ausgeführt wird, wodurch der Zugriffskontrollmechanismus umgangen wird (Authentication / Route Validation Bypass).
  2. CVE-2026-60137 (SQL Injection in WP_Query): Fehlende Eingabebereinigung (Sanitization) des Parameters author__not_in in WP_Query, was zu SQL Injection führt.

Durch die Verkettung dieser beiden Schwachstellen kann ein Angreifer eine speziell präparierte HTTP-Anfrage an /wp-json/batch/v1 senden, die Authentifizierung umgehen und die SQLi auslösen, um Privilegien auszuweiten, eine Shell zu erstellen und beliebigen Code aus der Ferne auszuführen (RCE).


📊 Schwachstellendetails (Vulnerability Details)


🎬 Video-Demo Proof-of-Concept (PoC Video)

Ein Video, das den gesamten Prozess der Reproduktion und der tatsächlichen Ausnutzung (Exploitation) zeigt, ist auf Google Drive gespeichert:

Google Drive Video Demo

🔗 Link zum Ansehen / Herunterladen des PoC-Videos: Google Drive - Video Demo WP2Shell PoC


📖 Detaillierte technische Analyse (Detailed Writeup)

Der gesamte technische Analyseablauf, die schrittweise Reproduktion des PoC sowie die Erklärung des Quellcodes sind in Notion gespeichert:

Notion POC Writeup

🔗 Link zum Notion-Artikel: POC-Ablauf CVE WP2Shell (Notion Writeup)


⚙️ Ablauf der Exploit-Kette (Exploitation Flow)

root@kitploit:~
flowchart TD
    A["[Attacker] Unauthenticated Remote Request"] --> B["REST API Batch Endpoint (/wp-json/batch/v1)"]
    B --> C["CVE-2026-63030: Batch Route Confusion\n(Bypass Route Validation & Access Control)"]
    C --> D["CVE-2026-60137: SQL Injection\n(Unsanitized 'author__not_in' in WP_Query)"]
    D --> E["Database Manipulation / Privilege Escalation\n(Admin session / User creation)"]
    E --> F["Web Shell Upload / Execution"]
    F --> G["💥 Full Server Takeover (RCE)"]

🛡️ Abhilfemaßnahmen & Prävention (Mitigation)

  1. Sofort aktualisieren: WordPress Core auf eine sichere Version aktualisieren:
    • Zweig 6.8.x: auf WordPress 6.8.6 aktualisieren
    • Zweig 6.9.x: auf WordPress 6.9.5 aktualisieren
    • Zweig 7.0.x: auf WordPress 7.0.2 aktualisieren
  2. WAF / Webserver konfigurieren:
    • Anfragen an den Endpoint /wp-json/batch/v1 von nicht authentifizierten Benutzern vorübergehend blockieren oder streng kontrollieren, falls noch nicht sofort aktualisiert werden kann.
  3. Server prüfen (Forensik):
    • Webserver-Logs auf ungewöhnliche Anfragen an /wp-json/batch/v1 prüfen.
    • Verzeichnisse wp-content/uploads/ und wp-content/plugins/ auf Webshells oder fremde Dateien durchsuchen.

⚠️ Haftungsausschluss (Disclaimer)

[!WARNING] Diese Dokumentation und der PoC-Quellcode dienen ausschließlich der Sicherheitsforschung, Bildung und Systemverteidigung. Der Autor übernimmt keinerlei Verantwortung für die unbefugte Nutzung der Informationen oder Werkzeuge in diesem Repository, um Systeme anzugreifen, für die Sie keine rechtliche Befugnis besitzen.

Tool herunterladen
EigenschaftDetails
Name der Exploit-Kette (Chain Name)WP2Shell
CVE IDsCVE-2026-63030 & CVE-2026-60137
Schweregrad (Severity)Critical (CVSS v3.1: 9.8 / 10.0)
Angriffsvektor (Attack Vector)Network (Unauthenticated Remote)
Betroffene Versionen (Affected Versions)• Full RCE Chain: WordPress 6.9.0 - 6.9.4 & 7.0.0 - 7.0.1
• Nur SQL Injection: WordPress 6.8.0 - 6.8.5
Behobene Versionen (Patched Versions)WordPress 6.8.6, 6.9.5, 7.0.2