Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-63030 — WordPress Core RCE sin autenticación previa — Confusión de rutas por lotes + Inyección SQL | Kitploit
Herramientas/GitHubGitHub/anggatechi/cve-2026-63030
ReconocimientoEscáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPost-ExplotaciónPruebas de Penetración
GitHubanggatechi/cve-2026-63030

CVE-2026-63030

WordPress Core RCE sin autenticación previa — Confusión de rutas por lotes + Inyección SQL

Ver Repositorio
113hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

wp2shell — RCE pre-autenticación en el núcleo de WordPress

CVE-2026-63030 (Confusión de ruta en lote) + CVE-2026-60137 (Inyección SQL)

Kit de explotación sin dependencias para la cadena de vulnerabilidades wp2shell en el núcleo de WordPress. Una única solicitud HTTP anónima logra la ejecución remota de código en una instalación predeterminada de WordPress sin necesidad de plugins.


📋 Tabla de Contenidos

  • Versiones Afectadas
  • Flujo de Explotación
  • Inicio Rápido
  • Demo
  • Características
  • Métodos de Subida
  • Archivos de Salida
  • Dork / Hunting
  • Referencias
  • Aviso Legal

🎯 Versiones Afectadas

RangoImpactoCorregido en
7.0.0 – 7.0.1RCE total7.0.2
6.9.0 – 6.9.4

No se requieren plugins ni configuración especial. Una instalación de WordPress por defecto ya es explotable.


🔗 Flujo de Explotación

root@kitploit:~
┌─────────────────────────────────────┐
│  ANONYMOUS HTTP REQUEST             │
│  POST /?rest_route=/batch/v1        │
└────────────────┬────────────────────┘
                 │
┌────────────────▼────────────────────┐
│  CVE-2026-63030: Batch Desync       │
│  Malformed path → WP_Error →        │
│  Array misalignment → Auth Bypass   │
└────────────────┬────────────────────┘
                 │
┌────────────────▼────────────────────┐
│  CVE-2026-60137: SQL Injection      │
│  author__not_in → unsanitized →     │
│  UNION SELECT extraction            │
└────────────────┬────────────────────┘
                 │
     ┌───────────┼───────────┐
     │           │           │
┌────▼────┐ ┌───▼────┐ ┌───▼──────────┐
│ oEmbed  │ │ Blind  │ │ Changeset    │
│ Seeding │ │ SQLi   │ │ Re-entrancy  │
│ Write   │ │ Read   │ │ Escalation   │
│ Cache   │ │ IDs    │ │ → Admin User │
└────┬────┘ └───┬────┘ └───┬──────────┘
     │           │           │
     └───────────┼───────────┘
                 │
┌────────────────▼────────────────────┐
│  ADMIN CREATED (pre-auth!)          │
│  → Login → Upload Shell (7 methods) │
└─────────────────────────────────────┘

🚀 Inicio Rápido

root@kitploit:~
pip install requests
python exploit.py
root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║  WP2SHELL — WordPress Core Pre-Auth RCE Exploit              ║
║  CVE-2026-63030 (Batch Route Confusion) + CVE-2026-60137    ║
║  Affected: WP 6.9.0 – 7.0.1  |  Fixed: 6.9.5 / 7.0.2       ║
╚══════════════════════════════════════════════════════════════╝

  [?] Target [url/list.txt] > list.txt
  [?] Threads [15] > 15

Un Solo Objetivo

root@kitploit:~
python exploit.py
root@kitploit:~
  [?] Target [url/list.txt] > https://vulnerable-site.com

  ┌────────────────────────────────────────────────────────┐
  │                    SCAN CONFIGURATION                   │
  ├────────────────────────────────────────────────────────┤
  │  Targets : 1       Threads  : 1      Dir  : wp_core_rce│
  └────────────────────────────────────────────────────────┘

  ┌────────────────────────────────────────────────────────┐
  │  EXPLOIT SUCCESS                                       │
  ├────────────────────────────────────────────────────────┤
  │  Method : direct-plugin                                │
  │  Shell  : https://target.com/wp-content/plugins/...  │
  │  Login  : https://target.com/wp-login.php              │
  │  User   : wp2s_abc123def                               │
  │  Pass   : WP2S!xxxxxxxxxxxxxxxx                        │
  └────────────────────────────────────────────────────────┘

Escaneo Masivo

root@kitploit:~
python exploit.py
root@kitploit:~
┌────────────────────────────────────────────────────────┐
│                    SCAN CONFIGURATION                   │
├────────────────────────────────────────────────────────┤
│  Targets : 500    Threads  : 15     Dir  : wp_core_rce │
└────────────────────────────────────────────────────────┘
┌────────────┬────────────────────────────────────────┬──────────────┐
│            │                                        │              │
│  #/TOTAL   │ HOST                                   │ STATUS       │
├────────────┼────────────────────────────────────────┼──────────────┤
│    1/500   │ vulnerable-site.com                    │ SHELL        │
│            │   ↳ direct-plugin → https://vulnerabl...             │
│    2/500   │ target2.com                            │ ADM          │
│    3/500   │ safe-site.org                          │ SQLi         │
│    4/500   │ nope.com                               │ NO           │
│    5/500   │ jackpot.net                            │ SHELL        │
│            │   ↳ theme-editor → https://jackpot.ne...              │
└────────────┴────────────────────────────────────────┴──────────────┘
┌────────────────────────────────────────────────────────┐
│  SHELL     2   ADMIN    3   SQLi   15   TOTAL    50/500│
└────────────────────────────────────────────────────────┘
├────────────────────────────────────────────────────────┤
│  result.txt         │  admin credentials               │
│  result_upload.txt  │  shell upload URLs               │
│  log/scanned.txt    │  scanned hosts                   │
└────────────────────────────────────────────────────────┘

✨ Características

  • Cero dependencias — Solo biblioteca estándar de Python 3.11+ (requests únicamente para el expander)
  • Multihilo — 15 hilos por defecto, hasta 30
  • Reanudación automática — log/scanned.txt omite los objetivos ya escaneados
  • Modo por lotes silencioso — Salida de tabla limpia, sin spam de registros
  • Detección automática — Comprobaciones de disponibilidad de WordPress + API de lotes + SQLi
  • 7 métodos de subida en paralelo — Condición de carrera donde gana el primero

📤 Métodos de Subida

Los 7 métodos se ejecutan en paralelo mediante ThreadPoolExecutor. El primer método que tenga éxito gana y los demás se cancelan.

Extensiones de subida de medios: .phtml .php5 .php7 .php8 .pht .phar .shtml .php4 .phps .phtm .Php5 .PhP5 .pHtml .phP .PHP

Credenciales FTP probadas: localhost / 127.0.0.1 con root / www-data / credenciales de administrador de WordPress


📁 Archivos de Salida

ArchivoContenido
result.txtCredenciales de administrador: url.com/wp-login.php:user:pass
result_upload.txtURLs de shell: shell_url | login_url:user:pass | method

🔍 Dork / Hunting

Shodan

root@kitploit:~
http.title:"WordPress"
http.component:"WordPress"

Fofa

root@kitploit:~
app="WordPress"
body="wp-json"
body="/batch/v1"

ZoomEye

root@kitploit:~
app:"WordPress"
"/wp-json/batch/v1"

Censys

root@kitploit:~
services.http.response.body:"/wp-json/batch/v1"

📚 Referencias

  • Aviso de Searchlight Cyber
  • Blog técnico de Hadrian
  • Lanzamiento de WordPress 7.0.2
  • Investigación de Assetnote
  • Inteligencia de Amenazas de Wordfence

⚠️ Aviso Legal

Esta herramienta se proporciona únicamente para investigación de seguridad autorizada y pruebas de penetración. Úsala solo en sistemas que poseas o para los que tengas permiso explícito por escrito. Los autores no aceptan ninguna responsabilidad por el mal uso.


📄 Licencia

Licencia MIT. Consulta LICENSE para más detalles.

Descargar herramienta
RCE total
6.9.5
6.8.0 – 6.8.5Solo SQLi6.8.6
#MétodoDescripción
1direct-pluginSubir zip mediante /wp-admin/plugin-install.php
2direct-themeSubir zip mediante /wp-admin/theme-install.php
3rest-apiEnviar zip por POST a /wp-json/wp/v2/plugins con cookie de autenticación
4plugin-editorEscribir PHP directamente mediante /wp-admin/plugin-editor.php
5theme-editorEscribir PHP en el directorio del tema activo
6ftp-bypassEnviar credenciales FTP cuando WordPress las solicite
7media-uploadSubir PHP mediante la biblioteca de medios con 15 variantes de extensión
log/scanned.txtTodos los hosts escaneados (se omiten automáticamente al re-ejecutar)