Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-63030 — Exploit de prueba de concepto para CVE-2026-63030, una vulnerabilidad de preautenticación en WordPress (versiones 6.9.0 hasta 7.0.1). | Kitploit
Herramientas/GitHubGitHub/administrator-01001/cve-2026-63030
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed TeamingDesarrollo de Payloads
GitHubadministrator-01001/cve-2026-63030

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-63030

Exploit de prueba de concepto para CVE-2026-63030, una vulnerabilidad de preautenticación en WordPress (versiones 6.9.0 hasta 7.0.1).

Ver Repositorio
16hace 1 mesAún no revisado

CVE-2026-63030 - Prueba de concepto de confusión de ruta de lote en WordPress REST API

Descripción

Prueba de concepto de explotación para CVE-2026-63030, una vulnerabilidad de preautenticación en WordPress (versiones 6.9.0 a 7.0.1). Encadena:

  • Confusión de ruta de lote en REST API (desajuste entre validación y despacho)
  • Inyección SQL mediante el parámetro author_exclude
  • Envenenamiento de caché oEmbed + escalada de privilegios mediante changeset de Customizer
  • Creación de usuario administrador
  • Subida de plugin para ejecución remota de comandos

Requisitos

  • Python 3.10+
  • Objetivo: WordPress 6.9.0 – 7.0.1 con al menos una entrada/página publicada
  • Sin dependencias externas (solo biblioteca estándar)

Uso

root@kitploit:~
python3 cve_2026_63030_exp.py --url http://target-wordpress.com/ --command "whoami"

Opciones

Ejemplo

root@kitploit:~
# Auto-exploit with random admin credentials and run 'id'
python3 exploit.py --url http://192.168.1.100/wordpress/

# Custom admin and command
python3 exploit.py --url https://vuln-site.com/ --username backdoor --password 'H4ckMe!' --command 'ls -la /var/www/html'

Cómo funciona (a alto nivel)

  1. SQLi – Envía una solicitud de lote manipulada con un parámetro author_exclude malicioso, aprovechando la confusión de rutas para ejecutar una consulta UNION.
  2. Escalada de privilegios – Envenena la caché oEmbed y luego usa el endpoint de Customizer para crear un nuevo usuario administrador a través de la API REST.
  3. RCE – Inicia sesión como el nuevo administrador, sube un plugin mínimo que ejecuta comandos del sistema a través de shell_exec().
  4. Salida – Imprime el resultado del comando en stdout.

Aviso legal

Esto es solo una prueba de concepto.
Está pensado para:

  • Investigación en seguridad
  • Pruebas de penetración autorizadas
  • Entornos de laboratorio locales

No lo utilices contra sistemas que no poseas o para los que no tengas permiso explícito por escrito para probar. Los autores no asumen ninguna responsabilidad por el mal uso.

Notas

  • El exploit no elimina el usuario administrador ni el plugin después de la ejecución: gestiona eso manualmente.
  • Si el objetivo tiene WAF o un wp-config.php endurecido, la inyección SQL puede fallar.
  • Para obtener mejores resultados, desactiva DISALLOW_FILE_MODS y DISALLOW_UNFILTERED_HTML en la configuración del objetivo.

Descargar herramienta
ArgumentoDescripción
--urlURL raíz de WordPress objetivo (obligatorio)
--usernameNombre de usuario administrador a crear (autogenerado si se omite)
--passwordContraseña de administrador (autogenerada si se omite)
--emailCorreo electrónico del administrador (autogenerado si se omite)
--command, -cComando a ejecutar mediante el plugin (por defecto: id)
--post-idEspecifica un ID de entrada publicado (autodetectado si se omite)
--timeoutTiempo de espera HTTP en segundos (por defecto: 60)