Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-63030 — CVE-2026-63030 | Kitploit
Herramientas/GitHubGitHub/0xblackash/cve-2026-63030
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHub0xblackash/cve-2026-63030

CVE-2026-63030

CVE-2026-63030

Ver Repositorio
111hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚨 CVE-2026-63030 — WP2Shell

Confusión de rutas en la API REST de WordPress → Ejecución remota de código

ChatGPT Image Jul 18, 2026, 05_35_26 PM

Una vulnerabilidad crítica del núcleo de WordPress que permite la confusión de rutas en la API REST y que puede encadenarse con inyección SQL para lograr ejecución remota de código sin autenticación.

Descargar herramienta

📖 Resumen

CVE-2026-63030 es una vulnerabilidad Crítica que afecta al núcleo de WordPress.

El problema reside en el endpoint Batch de la API REST, donde una gestión incorrecta de rutas puede provocar confusión de rutas. Aunque la vulnerabilidad por sí sola no es suficiente para un compromiso total, puede encadenarse con CVE-2026-60137 (Inyección SQL en WP_Query) para lograr ejecución remota de código (RCE) sin autenticación.

Repositorio educativo para investigación defensiva y análisis de vulnerabilidades.


✨ Características

  • 🔥 Análisis de vulnerabilidad crítica
  • 📖 Desglose técnico
  • ⚔ Visualización de la cadena de ataque
  • 🛡 Guía de detección
  • 🚑 Recomendaciones de mitigación
  • 📚 Referencias
  • 📂 Estructura de repositorio de GitHub limpia

📊 Detalles de la vulnerabilidad

PropiedadValor
CVECVE-2026-63030
ProveedorWordPress
ComponenteWordPress Core
Vector de ataqueRed
Privilegios requeridosNinguno (cadena)
Interacción del usuarioNinguna
ImpactoEjecución remota de código
SeveridadCrítica
CVSS9.8
EstadoParcheado

🧠 Causa raíz

La vulnerabilidad surge de una gestión incorrecta de la resolución de rutas del endpoint Batch de la API REST, lo que permite a los atacantes manipular el procesamiento de solicitudes.

Cuando se encadena con CVE-2026-60137, el ataque puede escalar desde la confusión de rutas hasta la inyección SQL y, finalmente, la ejecución remota de código.


⚔ Cadena de ataque

root@kitploit:~
Internet
    │
    ▼
REST API Batch Endpoint
    │
    ▼
Route Confusion
    │
    ▼
Unexpected Endpoint Resolution
    │
    ▼
SQL Injection (CVE-2026-60137)
    │
    ▼
Database Manipulation
    │
    ▼
Remote Code Execution
    │
    ▼
Complete Site Compromise

💥 Impacto

La explotación exitosa puede resultar en:

  • Ejecución remota de código
  • Toma de control total del sitio WordPress
  • Compromiso de la base de datos
  • Acceso administrativo
  • Despliegue de webshells
  • Instalación de malware
  • Robo de credenciales
  • Puertas traseras persistentes

🛡 Mitigación

Actualice inmediatamente a:

  • ✅ WordPress 6.9.5
  • ✅ WordPress 7.0.2
  • ✅ Cualquier versión compatible más reciente

Recomendaciones adicionales:

  • Restrinja la exposición innecesaria de la API REST.
  • Implemente un firewall de aplicaciones web (WAF).
  • Habilite la supervisión continua de registros.
  • Audite las cuentas de administrador.
  • Elimine plugins y temas desconocidos.
  • Supervise la integridad de los archivos.

🔍 Detección

Los indicadores de posible explotación incluyen:

root@kitploit:~
POST /wp-json/batch/v1

Unexpected REST API requests

Abnormal SQL errors

Unknown administrator accounts

Recently modified PHP files

Suspicious outbound network traffic

📂 Estructura del repositorio

root@kitploit:~
CVE-2026-63030
│
├── README.md
├── LICENSE
├── assets
│   └── banner.png
├── docs
│   ├── analysis.md
│   ├── timeline.md
│   ├── mitigation.md
│   └── references.md
├── detection
│   ├── yara
│   ├── sigma
│   └── iocs.md
└── screenshots

📚 Referencias

  • Base de Datos Nacional de Vulnerabilidades de NIST
  • Aviso de seguridad de WordPress
  • Notas de la versión del núcleo de WordPress
  • Documentación de CVE-2026-60137

⚠️ Descargo de responsabilidad

Este repositorio no contiene código de explotación.

Está destinado exclusivamente a:

  • Investigadores de seguridad
  • Respondedores de incidentes
  • Blue Teams
  • Estudiantes
  • Administradores de sistemas
  • Profesionales de seguridad defensiva

La información proporcionada es solo con fines educativos y defensivos.


⭐ ¡Dale una estrella a este repositorio si te resultó útil!

Hecho con ❤️ para la comunidad de ciberseguridad