Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/zi3lak/wp2shell_scanner
AufklärungSchwachstellenscannerSchwachstellenanalyseInformationsbeschaffungWebsicherheitPenetrationstests
GitHubzi3lak/wp2shell_scanner

wp2shell_scanner

Nicht-intrusiver Erkennungsscanner für die WordPress wp2shell Pre-Auth-RCE-Kette (CVE-2026-63030 + CVE-2026-60137). Nur Erkennung, keine Ausnutzung.

Repository anzeigen
vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

wp2shell_scanner

smoke License: MIT Python 3.7+ Mode: detection-only CVE-2026-63030 · CVE-2026-60137

Nicht-intrusiver Erkennungsscanner für aktuelle WordPress Core-Schwachstellen – einschließlich der wp2shell Pre-Authentifizierungs-RCE-Kette.

wp2shell_scanner.py ermittelt die Core-Version einer WordPress-Seite und liest deren öffentlich beworbene REST-API-Oberfläche aus, klassifiziert dann jede verfolgte Core-CVE unabhängig gegen die erkannte Version. Die Urteile sind branch-bewusst – z. B. wird eine 6.8.x-Seite korrekt als exponiert gegenüber der SQL-Injection-CVE gemeldet, aber nicht gegenüber der vollständigen RCE-Kette. Es erkennt nur: Es wird niemals ein Exploit-Payload gesendet. Einzelne Datei, eine Abhängigkeit (requests), CI-freundliche Exit-Codes und kundenfertige HTML‑/JSON‑/E-Mail-Berichte.

⚠️ Nur autorisierte Nutzung. Scannen Sie nur Systeme, die Ihnen gehören oder für die Sie ausdrücklich (schriftlich) autorisiert sind. Der Scanner sendet einen identifizierenden User-Agent, damit Blue Teams den Datenverkehr zuordnen können – er versteckt sich nicht.


Verfolgte Schwachstellen (WordPress Core)

Die wp2shell-RCE-Kette = CVE-2026-63030 + CVE-2026-60137 zusammen → Pre-Auth-Fernausführung von Code auf einer Standardinstallation. Der Scanner meldet die Kette nur dann als exponiert, wenn beide CVEs für die erkannte Version als anfällig eingestuft werden.

Branch-Nuancen, die der Scanner richtig beherrscht:

  • 6.8.x trägt die SQL-Injection (CVE-2026-60137) nur – nicht die RCE-Kette.
  • Im 6.9-Zweig ist CVE-2026-3906 (Notes) in 6.9.2 behoben, aber die wp2shell-Kette ist erst mit 6.9.5 geschlossen. Daher liest 6.9.2/6.9.4 gepatcht für den Notes-Fehler, bleibt aber anfällig für die RCE-Kette – der Scanner empfiehlt daher in diesem Zweig nur 6.9.5 oder später, niemals 6.9.4.

Betrieblich wichtig: Technische Ausarbeitungen und ein funktionierender PoC für wp2shell sind bereits öffentlich. Die Versionserkennung ist jetzt das absolute Minimum – die Priorität liegt auf Patchen. Das Aktualisieren schließt den anfälligen Pfad, entfernt aber keine Hintertür, die vor dem Patch platziert wurde – daher der Kompromittierungsbewertungsschritt im Bericht.

Umfang

Dies ist ein Core-Versionen-Scanner. Plugin- und Theme-CVEs – die große Mehrheit des WPScan‑/Patchstack-Katalogs – erfordern einen live kuratierten Feed und eine Versionen-Aufzählung pro Plugin und sind hier bewusst ausgeschlossen. Innerhalb seines Bereichs (aktuelle WordPress-Core-CVEs) zielt er darauf ab, präzise und branch-genau zu sein, anstatt eine kommerzielle Schwachstellendatenbank zu duplizieren.


Was der Scanner tut

  • Passive WordPress-Erkennung über vier öffentliche Versionsvektoren:
    • <meta name="generator"> auf der Startseite
    • /readme.html
    • RSS‑/Atom‑Feed <generator>-Tag
    • /wp-links-opml.php (OPML)
  • Überkreuzprüfung der Vektoren. Wenn sie sich in der Version unterscheiden oder ein Pre-Release-Build (Beta/RC/Alpha) gesehen wird, wird das Urteil auf UNKNOWN gesetzt – der Scanner meldet niemals ein möglicherweise falsches Patched aufgrund widersprüchlicher Beweise.
  • REST-API-Oberflächenerkennung – liest /wp-json/, um zu sehen, ob WordPress den Namensraum batch/v1 im REST-Index bewirbt. Dies bestätigt, dass der Namensraum registriert ist, nicht, dass der Endpunkt durch eine WAF erreichbar ist. Es wird keine Batch-Anfrage und kein Payload gesendet.
  • Urteil pro CVE – die erkannte Version wird unabhängig gegen jede verfolgte CVE klassifiziert (branch-bewusst) und gibt aus:
    • einen kundenfertigen HTML-Bericht (Drucken → PDF),
    • einen JSON-Datensatz (Pipeline‑/EAV-freundlich),
    • eine Entwurfs-Benachrichtigungs-E-Mail.

Was es explizit nicht tut

Es exploitiert nichts. Kein SQL-Injection-Payload, keine Batch-Routen-Konfusion-Anfrage, kein Versuch, Code auszuführen oder Daten zu lesen. Die Erkennung erfolgt versionsbasiert plus einem passiven Auslesen der öffentlich beworbenen API-Oberfläche.


Installation

root@kitploit:~
pip install requests

Verwendung

root@kitploit:~
# einzelnes Ziel
python3 wp2shell_scanner.py -t https://site.example --authorized

# Liste von Zielen (eines pro Zeile, #-Kommentare erlaubt)
python3 wp2shell_scanner.py -T scope.txt --authorized -o ./reports

# Vorschau der Ausgabeformate mit synthetischen Daten – kein Netzwerk, keine Authentifizierung nötig
python3 wp2shell_scanner.py --demo -o ./reports

Flags

Das Flag --authorized ist eine explizite Autorisierungssperre – Live-Scans weigern sich, ohne es auszuführen.

Exit-Codes (CI-freundlich)

CodeBedeutung
2Mindestens ein Ziel anfällig
1Mindestens ein Ziel nicht eindeutig / Fehler
0Sauber (gepatcht / nicht betroffen / kein WordPress)

Konfiguration

Der Empfänger der Benachrichtigungs-E-Mail ist die Konstante CSSLTD_CONTACT nahe dem Anfang des Skripts (Standard [email protected]). Bearbeiten Sie sie zu Ihrer eigenen Eingangsadresse.


Urteile


Beispielausgabe

Das Verzeichnis examples/ enthält synthetische (--demo) Ausgabe für einen fiktiven anfälligen Host (example.com, WordPress 6.9.1 – allen drei verfolgten CVEs ausgesetzt):

  • wp2shell_report_example.com.html – der kundenfertige HTML-Bericht
  • wp2shell_example.com.json – der JSON-Datensatz
  • wp2shell_email_example.com.txt – die Entwurfs-Benachrichtigungs-E-Mail

Diese werden aus erfundenen Daten generiert, um das Berichtsformat zu veranschaulichen. Sie sind nicht das Ergebnis des Scannens einer echten Website.


Behebung (wie im Bericht ausgegeben)

  1. Erstellen Sie zuerst ein verifiziertes Backup (DB + vollständiger Dateibaum).
  2. Aktualisieren Sie den WordPress-Core auf ein Release, das jede verfolgte CVE beseitigt – 6.8.6 / 6.9.5 / 7.0.2 – oder später im passenden Zweig. (Im 6.9-Zweig ist nur 6.9.5+ sauber – 6.9.4 hat noch die wp2shell-Kette.)
  3. Bestätigen Sie, dass die Website und der Admin noch funktionieren.
  4. Gehen Sie von einer Kompromittierung aus, wenn der Host exponiert war, während er anfällig war – führen Sie eine Kompromittierungsbewertung über Themes, Plugins, uploads/, wp-config.php, wp-cron und Admin-Konten durch; führen Sie Dateiintegritätsprüfungen gegen bekanntermaßen guten Core durch.
  5. Fügen Sie am Edge Defence-in-Depth hinzu (WAF-Regeln, /wp-json/batch/v1 einschränken).
  6. Rotieren Sie Geheimnisse (Auth-Salts, Admin‑/DB-Passwörter, API-Schlüssel), wenn eine Kompromittierung vermutet wird.
  7. Scannen Sie erneut, um zu bestätigen, dass das Urteil nun Patched lautet.

Referenzen

  • WordPress GitHub Security Advisory – wp2shell RCE chain (GHSA-ff9f-jf42-662q)
  • WordPress GitHub Security Advisory – author__not_in SQLi (GHSA-fpp7-x2x2-2mjf)
  • WordPress GitHub Security Advisory – Notes REST API (GHSA-6x83-fcf5-r65g)
  • NVD – CVE-2026-63030 · NVD – CVE-2026-3906
  • Rapid7 – ETR: CVE-2026-63030 wp2shell
  • VulnCheck – WP2Shell (CVE-2026-63030 & CVE-2026-60137)
  • WordPress releases (safe targets: 6.8.6 / 6.9.5 / 7.0.2)

Haftungsausschluss

Dieses Tool ist nur für autorisierte Sicherheitstests bestimmt. Sie sind dafür verantwortlich, dass Sie die Erlaubnis haben, jedes Ziel zu scannen. Nicht autorisiertes Scannen kann rechtswidrig sein. Die Autoren übernehmen keine Haftung für Missbrauch.

Tool herunterladen
CVESchwachstelleZugriffBetroffene Core-VersionBehoben in
CVE-2026-63030 – wp2shellCWE-436 – REST-Batch-Routen-Konfusion → RCE (Kritisch; CVSS 9.8 WPScan CNA / 7.5 CISA-ADP; GHSA-ff9f-jf42-662q)Nicht authentifiziert6.9.0–6.9.4, 7.0.0–7.0.16.9.5, 7.0.2
CVE-2026-60137CWE-89 – SQL-Injection in WP_Query author__not_in (Moderat alleinstehend, CVSS 5.9; Kritisch in der Kette; GHSA-fpp7-x2x2-2mjf)Nicht authentifiziert6.8.0–6.8.5, 6.9.0–6.9.4, 7.0.0–7.0.16.8.6, 6.9.5, 7.0.2
CVE-2026-3906CWE-862 – Notes-REST-API fehlende Autorisierung (Moderat, CVSS 4.3, GHSA-6x83-fcf5-r65g)Abonnent+6.9.0–6.9.16.9.2
FlagBedeutung
-t, --targetEinzelne Ziel-URL oder Host
-T, --targets-fileDatei mit einem Ziel pro Zeile
--demoEinen BEISPIEL-Bericht/E-Mail aus synthetischen Daten generieren (kein Netzwerk)
-o, --output-dirAusgabeverzeichnis (Standard ./wp2shell_reports)
--formatsKomma-Liste: json,html,email (Standard: alle)
--authorizedAutorisierungssperre – für Live-Scans erforderlich
--timeoutHTTP-Timeout in Sekunden (Standard 12)
--delaySekunden zwischen Zielen (höflich sein; Standard 1,0)
--insecureTLS-Zertifikate nicht überprüfen
--quietKonsolenzusammenfassung unterdrücken
UrteilBedeutung
VULNERABLEErkannte Version liegt innerhalb eines betroffenen Bereichs – sofort patchen
PATCHEDAuf einem behobenen Release; nicht gegenüber den verfolgten CVEs exponiert
NOT_AFFECTEDVersion liegt vor dem frühesten verfolgten Fehler (< 6.8.0 – CVE-2026-60137)
UNKNOWNVersion konnte nicht bestätigt werden, Vektoren waren uneinig oder es wurde ein Pre-Release-Build gesehen – manuell überprüfen
NOT_WORDPRESSKein WordPress-Fingerabdruck gefunden