Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Ultimate-wp2shell — wp2shell — RCE de pre-autenticación en el núcleo de WordPress (CVE-2026-60137 + CVE-2026-63030). Encadena una inyección SQL en author__not_in con confusión de rutas por lotes para ejecución remota de código no autenticada en WP 6.9.0–6.9.4 / 7.0.0–7.0.1. | Kitploit
Herramientas/GitHubGitHub/codeb0ssx/ultimate-wp2shell
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubcodeb0ssx/ultimate-wp2shell

Ultimate-wp2shell

wp2shell — RCE de pre-autenticación en el núcleo de WordPress (CVE-2026-60137 + CVE-2026-63030). Encadena una inyección SQL en author__not_in con confusión de rutas por lotes para ejecución remota de código no autenticada en WP 6.9.0–6.9.4 / 7.0.0–7.0.1.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver RepositorioSitio web
103hace 1 mesAún no revisado

(WP2Shell) – Prueba de Concepto

Prueba de Concepto (PoC) educativa y defensiva para validar la exposición a las vulnerabilidades del núcleo de WordPress CVE-2026-60137 y CVE-2026-63030 (WP2Shell).

Purpose Platform Python OS License


Resumen

Este repositorio proporciona una prueba de concepto de detección y validación defensiva para las vulnerabilidades del núcleo de WordPress conocidas colectivamente como WP2Shell.

Según la investigación de seguridad disponible públicamente, WP2Shell describe una cadena de vulnerabilidades que involucra CVE-2026-60137 y CVE-2026-63030 y que, bajo condiciones específicas, puede resultar en Ejecución Remota de Código (RCE) no autenticada.

El objetivo de este proyecto es ayudar a:

  • Investigadores de seguridad
  • Probadores de penetración
  • Equipos azules
  • Respondedores de incidentes
  • Administradores de sistemas

a identificar instalaciones vulnerables de WordPress, reproducir el problema en entornos de laboratorio autorizados y verificar la remediación exitosa después de aplicar las actualizaciones de seguridad oficiales.

Este repositorio está destinado estrictamente a fines educativos, defensivos y de investigación de seguridad autorizada.


Vulnerabilidades

CVEDescripción
CVE-2026-60137Vulnerabilidad del núcleo de WordPress implicada en la cadena de vulnerabilidades WP2Shell.
CVE-2026-63030Vulnerabilidad crítica de Ejecución Remota de Código (RCE) en el núcleo de WordPress, conocida públicamente como WP2Shell.

Versiones Afectadas

Según los avisos públicos, las siguientes versiones del núcleo de WordPress están afectadas:

  • WordPress 6.9.0 – 6.9.4
  • WordPress 7.0.0 – 7.0.1

Los usuarios deben actualizar a la última versión parcheada proporcionada por el Equipo de Seguridad de WordPress.


Objetivos del Repositorio

Este proyecto está diseñado para ayudar a los defensores a:

  • Validar la exposición a WP2Shell
  • Detectar instalaciones vulnerables de WordPress
  • Verificar la remediación después de aplicar parches
  • Reproducir el problema en entornos de laboratorio aislados
  • Apoyar la respuesta a incidentes y las investigaciones forenses
  • Mejorar la comprensión técnica de las vulnerabilidades divulgadas

Características

  • Validación defensiva de vulnerabilidades
  • Detección de versiones afectadas de WordPress
  • Implementación orientada a la investigación
  • Verificación de parches
  • Detector/escáner ligero
  • Implementación de referencia educativa

Capturas de Pantalla

Detector / Escáner

image
image
image
image

Aviso de Investigación Académica y Defensiva

Este repositorio ha sido publicado únicamente para:

  • Investigación académica
  • Educación en seguridad
  • Validación defensiva de seguridad
  • Pruebas de penetración autorizadas
  • Respuesta a incidentes
  • Verificación de parches
  • Evaluación de vulnerabilidades

El software debe ejecutarse solo contra:

  • Sistemas que usted posea, o
  • Sistemas para los cuales haya recibido autorización explícita.

Requisito de Autorización

Las pruebas no autorizadas contra sistemas que usted no posee ni administra pueden violar leyes locales, políticas organizativas o regulaciones internacionales.

El autor no fomenta ni respalda:

  • Acceso no autorizado
  • Explotación a nivel de Internet
  • Escaneo masivo de sistemas de terceros
  • Actividad maliciosa
  • Abuso de infraestructuras vulnerables

Uso Responsable

Este repositorio demuestra el comportamiento de vulnerabilidades divulgadas públicamente únicamente con fines de validación defensiva y educativos.

No está concebido para funcionar como un marco de explotación ofensiva ni para facilitar el acceso no autorizado.

Se espera que los usuarios cumplan con todas las leyes, regulaciones y prácticas de divulgación responsable aplicables.


Entorno Probado

La prueba de concepto se desarrolló y validó en el siguiente entorno:

  • Sistema operativo: Microsoft Windows
  • Versión de Python: 2.7.17

La ejecución en otros sistemas operativos o versiones de Python puede requerir modificaciones menores.


Mitigación

Se recomienda encarecidamente a los administradores:

  • Actualizar WordPress a una versión oficialmente parcheada
  • Aplicar todas las actualizaciones de seguridad disponibles
  • Revisar los registros de autenticación y del servidor web
  • Supervisar la actividad administrativa sospechosa
  • Implementar protecciones de firewall de aplicaciones web (WAF)
  • Seguir las recomendaciones de endurecimiento de seguridad de WordPress
  • Supervisar continuamente los avisos de seguridad oficiales de WordPress

Referencias

  • Rapid7 — WP2Shell Research
  • The Hacker News — WP2Shell Analysis
  • CVE-2026-60137
  • CVE-2026-63030
  • WordPress Security Releases

Contacto

Telegram

https://t.me/thecodeb0ss


Licencia

Este proyecto se publica con fines de investigación educativa y defensiva en seguridad.

Los usuarios son los únicos responsables de garantizar que todas las pruebas se realicen con la autorización adecuada y de conformidad con las leyes, regulaciones y políticas organizativas aplicables.


Descargo de Responsabilidad

EL SOFTWARE SE PROPORCIONA "TAL CUAL", SIN GARANTÍA DE NINGÚN TIPO, EXPRESA O IMPLÍCITA, INCLUIDAS PERO NO LIMITADAS A LAS GARANTÍAS DE COMERCIABILIDAD, IDONEIDAD PARA UN FIN PARTICULAR Y NO INFRACCIÓN.

EN NINGÚN CASO EL AUTOR O LOS TITULARES DE LOS DERECHOS DE AUTOR SERÁN RESPONSABLES DE CUALQUIER RECLAMO, DAÑO U OTRA RESPONSABILIDAD, YA SEA POR ACCIÓN CONTRACTUAL, EXTRACONTRACTUAL O DE OTRO TIPO, QUE SURJA DEL SOFTWARE O EN RELACIÓN CON EL MISMO, O DEL USO U OTROS TRATOS CON EL SOFTWARE.

Al utilizar este repositorio, usted reconoce que es el único responsable de garantizar que sus actividades estén autorizadas y cumplan con todas las leyes, regulaciones y políticas organizativas aplicables.

Descargar herramienta