Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
WP2Shell-CVE-2026-63030-POC — Detector de PoC y validador seguro para la cadena de vulnerabilidades de WordPress WP2Shell: CVE-2026-63030 (confusión de rutas por lotes REST) + CVE-2026-60137 (inyección SQL author__not_in). Solo para pruebas de seguridad autorizadas. | Kitploit
Herramientas/GitHubGitHub/bhanunamikaze
/wp2shell-cve-2026-63030-poc
ReconocimientoEscáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubbhanunamikaze/wp2shell-cve-2026-63030-poc

WP2Shell-CVE-2026-63030-POC

Detector de PoC y validador seguro para la cadena de vulnerabilidades de WordPress WP2Shell: CVE-2026-63030 (confusión de rutas por lotes REST) + CVE-2026-60137 (inyección SQL author__not_in). Solo para pruebas de seguridad autorizadas.

Ver RepositorioSitio web
11hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

WP2Shell Detector y PoC de Validación

License: MIT Python 3.9+ CVE-2026-63030 CVE-2026-60137 Security Research

Cobertura de CVEs: CVE-2026-63030 y CVE-2026-60137 Uso previsto: Pruebas de seguridad autorizadas, validación defensiva y laboratorios locales desechables únicamente

WP2Shell es una cadena de vulnerabilidades del núcleo de WordPress que combina un error de confusión de rutas por lotes en la API REST previo a la autenticación (CVE-2026-63030) con una primitiva de inyección SQL en WP_Query mediante author__not_in (CVE-2026-60137). Este repositorio proporciona un escáner de prueba de concepto en Python y un validador seguro para que los defensores puedan identificar instalaciones de WordPress afectadas, confirmar el comportamiento vulnerable en un laboratorio aislado y verificar la remediación, sin necesidad de extraer datos o lograr ejecución de código.

Resumen

Este proyecto identifica instalaciones de WordPress y valida las dos primitivas de vulnerabilidad asociadas con la cadena de vulnerabilidades WP2Shell del núcleo de WordPress:

  • CVE-2026-63030 — Confusión de rutas por lotes en la API REST.
  • CVE-2026-60137 — Saneamiento incompleto de WP_Query::author__not_in, que puede resultar en inyección SQL cuando entradas controladas por el atacante alcanzan el parámetro.

Cuando ambas condiciones están presentes, una solicitud no autenticada puede llegar a la construcción SQL vulnerable a través del endpoint por lotes de la API REST de WordPress. Los avisos públicos describen el impacto combinado como potencialmente conducente a la ejecución remota de código.

Este repositorio debe utilizarse únicamente en sistemas que usted posea o para los que tenga autorización explícita de prueba. Se recomienda preferir un laboratorio aislado con Docker o una máquina virtual vinculada a 127.0.0.1.


Aviso de seguridad

El archivo fuente actual contiene funcionalidad que cambia el estado del sistema, incluidos intentos de extracción de datos de bases de datos, intentos de escritura de archivos, flujos de autenticación, creación de administradores, carga de complementos y ejecución de comandos.

  • Identificación de WordPress.
  • Evaluación de versiones.
  • Verificaciones de versiones locales del árbol de fuentes.
  • Validación segura de confusión de rutas.
  • Confirmación no destructiva de inyección SQL basada en tiempos en un laboratorio aislado.
  • Informes, recopilación de evidencia y remediación.

Resumen de vulnerabilidades

CVE-2026-63030 — Confusión de rutas por lotes en la API REST

Las versiones afectadas de WordPress pueden perder la alineación entre los arreglos internos utilizados para rastrear:

  • Solicitudes por lotes analizadas.
  • Manejadores de rutas REST coincidentes.
  • Resultados de validación.

Cuando un miembro de lote malformado es aceptado en un arreglo interno pero no en otro, las solicitudes posteriores pueden asociarse con el manejador incorrecto. Por lo tanto, una solicitud puede ser validada como una ruta pero ejecutada utilizando el callback de otra ruta.

Impacto de seguridad:

  • Desincronización entre solicitud REST y manejador.
  • Validación contra el esquema de ruta incorrecto.
  • Ejecución inesperada de lotes anidados.
  • Accesibilidad previa a la autenticación de rutas de código restringidas.
  • Cuando se combina con CVE-2026-60137, posible inyección SQL y mayor compromiso del sistema.

CVE-2026-60137 — Inyección SQL en author__not_in

La implementación afectada de WP_Query no normaliza de manera consistente author__not_in antes de utilizarlo para construir una condición SQL NOT IN (...).

El parámetro normalmente espera una lista de ID de autor enteros. Si una cadena escalar llega a la construcción de consulta vulnerable sin la validación de esquema REST prevista, la estructura SQL insegura puede sobrevivir hasta la consulta a la base de datos.

Impacto de seguridad:

  • Inyección SQL ciega.
  • Oráculo de base de datos basado en booleanos o tiempos.
  • Posible divulgación del contenido de la base de datos de WordPress.
  • Mayor impacto cuando se combina con CVE-2026-63030.

Versiones afectadas

Rama de WordPressAfectadaVersión corregida
6.8.xSolo CVE-2026-60137: 6.8.0–6.8.56.8.6
6.9.xAmbos problemas: 6.9.0–6.9.46.9.5
7.0.xAmbos problemas: 7.0.0–7.0.17.0.2
7.1 prereleaseBeta 1 afectadaBeta 2
Anteriores a 6.8No afectadas por estos dos CVEsN/A

WordPress publicó correcciones el 17 de julio de 2026 y habilitó actualizaciones automáticas forzadas para las instalaciones afectadas debido a la gravedad.


Flujo de trabajo de la vulnerabilidad```text

Unauthenticated client | v WordPress REST batch endpoint | v Malformed batch member creates request/handler misalignment | v Later request is validated against one route but dispatched using another route's handler | v Scalar author_exclude reaches WP_Query as author__not_in | v Unsafe value reaches SQL NOT IN (...) construction | v Blind SQL timing or Boolean oracle | v Potential database compromise | v Potential application-level compromise and RCE

El detector debe detenerse después de confirmar las primitivas de confusión de rutas e inyección SQL. No necesita extraer datos ni ejecutar comandos para establecer que una instalación afectada es vulnerable.

---

## Flujo de detección

### Fase 1 — Normalizar el objetivo

La herramienta:

1. Agrega un esquema `http` o `https` predeterminado si falta.
2. Normaliza la ruta de instalación de WordPress.
3. Rechaza esquemas de URL no compatibles y credenciales incrustadas.
4. Aplica políticas de redirección, proxy, TLS y tiempo de espera.

### Fase 2 — Identificar WordPress

El escáner busca:

- Referencias a `wp-content/`.
- Referencias a `wp-includes/`.
- Metadatos del generador de WordPress.
- Enlaces de descubrimiento de la API REST.
- Estructura del índice REST de WordPress.
- El espacio de nombres `wp/v2`.
- Huellas opcionales de feed y `readme.html`.

### Fase 3 — Determinar la versión

La evidencia de la versión puede provenir de:

- Metadatos del generador HTML.
- Metadatos del generador de feed.
- Cadenas de consulta de activos del núcleo de WordPress.
- Cabeceras HTTP del generador.
- `readme.html`.
- Un archivo local `wp-includes/version.php`.

La evidencia se puntúa y se concilia. Los indicadores de versión remota contradictorios reducen la confianza.

### Fase 4 — Comprobar la exposición de la ruta batch

El escáner intenta descubrir `/batch/v1` mediante:```text
/?rest_route=/
/wp-json/

La ruta se puede abordar utilizando cualquiera de las siguientes opciones:```text /?rest_route=/batch/v1 /wp-json/batch/v1

### Fase 5 — Sonda segura de confusión de rutas

La sonda segura contiene:

1. Una ruta interna deliberadamente malformada.
2. Una solicitud a un ID de publicación no válido con un `GET` público anidado e inofensivo.
3. Una solicitud `/batch/v1` posterior.

Un servidor vulnerable devuelve una respuesta externa `207 Multi-Status` en la que la solicitud de publicación no válida se procesa como una solicitud de lote anidada.

El detector informa:```text
route-confusion-observed

cuando ve:

Descargar herramienta