Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
wp2shell_scanner — Nicht-intrusiver Erkennungsscanner für die WordPress wp2shell Pre-Auth-RCE-Kette (CVE-2026-63030 + CVE-2026-60137). Nur Erkennung, keine Ausnutzung. | Kitploit
Tools/GitHubGitHub/zi3lak/wp2shell_scanner
AufklärungSchwachstellenscannerSchwachstellenanalyseInformationsbeschaffungWebsicherheitPenetrationstests
GitHubzi3lak/wp2shell_scanner

wp2shell_scanner

Nicht-intrusiver Erkennungsscanner für die WordPress wp2shell Pre-Auth-RCE-Kette (CVE-2026-63030 + CVE-2026-60137). Nur Erkennung, keine Ausnutzung.

Repository anzeigen
27vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

wp2shell_scanner

smoke License: MIT Python 3.7+ Mode: detection-only CVE-2026-63030 · CVE-2026-60137

Nicht-intrusiver Erkennungsscanner für aktuelle WordPress Core-Schwachstellen – einschließlich der wp2shell Pre-Authentifizierungs-RCE-Kette.

wp2shell_scanner.py ermittelt die Core-Version einer WordPress-Seite und liest deren öffentlich beworbene REST-API-Oberfläche aus, klassifiziert dann jede verfolgte Core-CVE unabhängig gegen die erkannte Version. Die Urteile sind branch-bewusst – z. B. wird eine 6.8.x-Seite korrekt als exponiert gegenüber der SQL-Injection-CVE gemeldet, aber nicht gegenüber der vollständigen RCE-Kette. Es erkennt nur: Es wird niemals ein Exploit-Payload gesendet. Einzelne Datei, eine Abhängigkeit (requests), CI-freundliche Exit-Codes und kundenfertige HTML‑/JSON‑/E-Mail-Berichte.

⚠️ Nur autorisierte Nutzung. Scannen Sie nur Systeme, die Ihnen gehören oder für die Sie ausdrücklich (schriftlich) autorisiert sind. Der Scanner sendet einen identifizierenden User-Agent, damit Blue Teams den Datenverkehr zuordnen können – er versteckt sich nicht.


Verfolgte Schwachstellen (WordPress Core)

CVESchwachstelleZugriffBetroffene Core-VersionBehoben in
CVE-2026-63030 – wp2shellCWE-436 – REST-Batch-Routen-Konfusion → RCE (Kritisch; CVSS 9.8 WPScan CNA / 7.5 CISA-ADP; GHSA-ff9f-jf42-662q)Nicht authentifiziert6.9.0–6.9.4, 7.0.0–7.0.16.9.5, 7.0.2
CVE-2026-60137CWE-89 – SQL-Injection in WP_Query author__not_in (Moderat alleinstehend, CVSS 5.9; Kritisch in der Kette; GHSA-fpp7-x2x2-2mjf)Nicht authentifiziert6.8.0–6.8.5, 6.9.0–6.9.4, 7.0.0–7.0.16.8.6, 6.9.5, 7.0.2
CVE-2026-3906CWE-862 – Notes-REST-API fehlende Autorisierung (Moderat, CVSS 4.3, GHSA-6x83-fcf5-r65g)Abonnent+6.9.0–6.9.16.9.2

Die wp2shell-RCE-Kette = CVE-2026-63030 + CVE-2026-60137 zusammen → Pre-Auth-Fernausführung von Code auf einer Standardinstallation. Der Scanner meldet die Kette nur dann als exponiert, wenn beide CVEs für die erkannte Version als anfällig eingestuft werden.

Branch-Nuancen, die der Scanner richtig beherrscht:

  • 6.8.x trägt die SQL-Injection (CVE-2026-60137) nur – nicht die RCE-Kette.
  • Im 6.9-Zweig ist CVE-2026-3906 (Notes) in 6.9.2 behoben, aber die wp2shell-Kette ist erst mit 6.9.5 geschlossen. Daher liest 6.9.2/6.9.4 gepatcht für den Notes-Fehler, bleibt aber anfällig für die RCE-Kette – der Scanner empfiehlt daher in diesem Zweig nur 6.9.5 oder später, niemals 6.9.4.

Betrieblich wichtig: Technische Ausarbeitungen und ein funktionierender PoC für wp2shell sind bereits öffentlich. Die Versionserkennung ist jetzt das absolute Minimum – die Priorität liegt auf Patchen. Das Aktualisieren schließt den anfälligen Pfad, entfernt aber keine Hintertür, die vor dem Patch platziert wurde – daher der Kompromittierungsbewertungsschritt im Bericht.

Umfang

Dies ist ein Core-Versionen-Scanner. Plugin- und Theme-CVEs – die große Mehrheit des WPScan‑/Patchstack-Katalogs – erfordern einen live kuratierten Feed und eine Versionen-Aufzählung pro Plugin und sind hier bewusst ausgeschlossen. Innerhalb seines Bereichs (aktuelle WordPress-Core-CVEs) zielt er darauf ab, präzise und branch-genau zu sein, anstatt eine kommerzielle Schwachstellendatenbank zu duplizieren.


Was der Scanner tut

  • Passive WordPress-Erkennung über vier öffentliche Versionsvektoren:
    • <meta name="generator"> auf der Startseite
    • /readme.html
    • RSS‑/Atom‑Feed <generator>-Tag
    • /wp-links-opml.php (OPML)
  • Überkreuzprüfung der Vektoren. Wenn sie sich in der Version unterscheiden oder ein Pre-Release-Build (Beta/RC/Alpha) gesehen wird, wird das Urteil auf UNKNOWN gesetzt – der Scanner meldet niemals ein möglicherweise falsches Patched aufgrund widersprüchlicher Beweise.
  • REST-API-Oberflächenerkennung – liest /wp-json/, um zu sehen, ob WordPress den Namensraum batch/v1 im REST-Index bewirbt. Dies bestätigt, dass der Namensraum registriert ist, nicht, dass der Endpunkt durch eine WAF erreichbar ist. Es wird keine Batch-Anfrage und kein Payload gesendet.
  • Urteil pro CVE – die erkannte Version wird unabhängig gegen jede verfolgte CVE klassifiziert (branch-bewusst) und gibt aus:
    • einen kundenfertigen HTML-Bericht (Drucken → PDF),
    • einen JSON-Datensatz (Pipeline‑/EAV-freundlich),
    • eine Entwurfs-Benachrichtigungs-E-Mail.

Was es explizit nicht tut

Es exploitiert nichts. Kein SQL-Injection-Payload, keine Batch-Routen-Konfusion-Anfrage, kein Versuch, Code auszuführen oder Daten zu lesen. Die Erkennung erfolgt versionsbasiert plus einem passiven Auslesen der öffentlich beworbenen API-Oberfläche.


Installation

pip install requests

Verwendung

# einzelnes Ziel
python3 wp2shell_scanner.py -t https://site.example --authorized

# Liste von Zielen (eines pro Zeile, #-Kommentare erlaubt)
python3 wp2shell_scanner.py -T scope.txt --authorized -o ./reports

# Vorschau der Ausgabeformate mit synthetischen Daten – kein Netzwerk, keine Authentifizierung nötig
python3 wp2shell_scanner.py --demo -o ./reports

Flags

FlagBedeutung
-t, --targetEinzelne Ziel-URL oder Host
-T, --targets-fileDatei mit einem Ziel pro Zeile
--demoEinen BEISPIEL-Bericht/E-Mail aus synthetischen Daten generieren (kein Netzwerk)
-o, --output-dirAusgabeverzeichnis (Standard ./wp2shell_reports)
--formatsKomma-Liste: json,html,email (Standard: alle)
--authorizedAutorisierungssperre – für Live-Scans erforderlich
--timeoutHTTP-Timeout in Sekunden (Standard 12)
--delaySekunden zwischen Zielen (höflich sein; Standard 1,0)
--insecureTLS-Zertifikate nicht überprüfen
--quietKonsolenzusammenfassung unterdrücken

Das Flag --authorized ist eine explizite Autorisierungssperre – Live-Scans weigern sich, ohne es auszuführen.

Exit-Codes (CI-freundlich)

CodeBedeutung
2Mindestens ein Ziel anfällig
1Mindestens ein Ziel nicht eindeutig / Fehler
0Sauber (gepatcht / nicht betroffen / kein WordPress)

Konfiguration

Der Empfänger der Benachrichtigungs-E-Mail ist die Konstante CSSLTD_CONTACT nahe dem Anfang des Skripts (Standard [email protected]). Bearbeiten Sie sie zu Ihrer eigenen Eingangsadresse.


Urteile

UrteilBedeutung
VULNERABLEErkannte Version liegt innerhalb eines betroffenen Bereichs – sofort patchen
PATCHEDAuf einem behobenen Release; nicht gegenüber den verfolgten CVEs exponiert
NOT_AFFECTEDVersion liegt vor dem frühesten verfolgten Fehler (< 6.8.0 – CVE-2026-60137)
UNKNOWNVersion konnte nicht bestätigt werden, Vektoren waren uneinig oder es wurde ein Pre-Release-Build gesehen – manuell überprüfen
NOT_WORDPRESSKein WordPress-Fingerabdruck gefunden

Beispielausgabe

Tool herunterladen