Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
abdal-cve-2026-60137 — Abdal CVE-2026-60137 es un escáner de seguridad avanzado para WordPress diseñado para identificar sistemas potencialmente afectados por la vulnerabilidad de inyección SQL CVE-2026-60137. Desarrollado por Ebrahim Shafiei (EbraSha) para evaluación de vulnerabilidades, investigación de seguridad y pruebas de penetración autorizadas. | Kitploit
Herramientas/GitHubGitHub/ebrasha/abdal-cve-2026-60137
ReconocimientoEscáneres de VulnerabilidadesRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubebrasha/abdal-cve-2026-60137

abdal-cve-2026-60137

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
1hace 1 mesAún no revisado

Acerca de

Abdal CVE-2026-60137 es un escáner de seguridad avanzado para WordPress diseñado para identificar sistemas potencialmente afectados por la vulnerabilidad de inyección SQL CVE-2026-60137. Desarrollado por Ebrahim Shafiei (EbraSha) para evaluación de vulnerabilidades, investigación de seguridad y pruebas de penetración autorizadas.

Compartir

English | فارسی

Abdal CVE-2026-60137

🛡️ Exploits PoC de Abdal CVE-2026-60137

Abdal CVE-2026-60137 es un verificador defensivo de exposición para WordPress que detecta la sanitización insuficiente del parámetro author__not_in en WP_Query, registrado como CVE-2026-60137. La vulnerabilidad puede permitir inyección SQL cuando una entrada no confiable llega al parámetro afectado. En las versiones afectadas de WordPress 6.9 y 7.0, puede encadenarse con CVE-2026-63030 como parte de la ruta de ejecución remota de código wp2shell.

La herramienta ayuda a administradores y equipos de seguridad autorizados a identificar versiones de WordPress potencialmente afectadas y exposición sospechosa de endpoints REST por lotes, sin intentar demostrar la inyección SQL mediante una carga útil destructiva de base de datos.

🎯 Por Qué Se Creó Esta Herramienta

El descubrimiento de versiones y el comportamiento de los endpoints pueden proporcionar un triaje defensivo rápido en muchas instalaciones de WordPress. Este verificador combina esas señales en veredictos claros para que los administradores puedan priorizar la aplicación de parches y la inspección de seguimiento.

⚠️ Versiones Afectadas y Corregidas

Rama de WordPressVersiones afectadasVersión corregida
6.8.x6.8.0 hasta 6.8.56.8.6 o posterior
6.9.x6.9.0 hasta 6.9.4

Para WordPress 6.8.x, el problema publicado se refiere a la inyección SQL facilitada. La cadena completa wp2shell que involucra CVE-2026-63030 se aplica a las ramas afectadas 6.9.x y 7.0.x.

✨ Características

  • Escanea una sola URL o un archivo que contenga múltiples URLs.
  • Utiliza trabajadores concurrentes para una verificación masiva eficiente.
  • Detecta la versión de WordPress cuando es públicamente visible.
  • Comprueba tanto /wp-json/batch/v1 como /?rest_route=/batch/v1 como señales defensivas de exposición.
  • Admite número de trabajadores configurable, tiempo de espera HTTP, User-Agent y verificación TLS.
  • Limita las lecturas del cuerpo de respuesta y la profundidad de redirecciones para una operación más segura.
  • Muestra resultados por objetivo con colores, incluyendo versión, endpoint, estado HTTP, tiempo transcurrido y detalles.
  • Imprime un resumen categorizado después de cada escaneo.
  • Admite iniciar otro escaneo sin reiniciar la aplicación.
  • Clasifica los resultados como VULNERABLE, AFFECTED, AFFECTED-WAF, PATCHED, NOT-AFFECTED, UNKNOWN, NOT-WORDPRESS, INVALID o ERROR cuando corresponde.

🚀 Uso

Ejecute el ejecutable:

Luego siga las indicaciones interactivas:

  1. Seleccione un objetivo único o un archivo de texto que contenga objetivos.
  2. Ingrese la URL o la ruta del archivo.
  3. Configure trabajadores, tiempo de espera, User-Agent y verificación TLS.
  4. Revise los veredictos por objetivo y el resumen final.
  5. Elija si desea iniciar otro escaneo o salir.

Ejemplo de archivo de objetivos:

root@kitploit:~
https://wordpress.example
https://blog.example

Solo escanee sistemas que le pertenezcan o para los cuales tenga autorización explícita de evaluación.

🧭 Interpretación de Resultados

[!IMPORTANT] El veredicto es una evaluación heurística de exposición. No es una prueba independiente de que la inyección SQL haya tenido éxito o de que un objetivo haya sido comprometido.

🔧 Remediación

  • Actualice WordPress 6.8.x a 6.8.6 o posterior.
  • Actualice WordPress 6.9.x a 6.9.5 o posterior.
  • Actualice WordPress 7.0.x a 7.0.2 o posterior.
  • Confirme la versión instalada después de la actualización en lugar de asumir que las actualizaciones automáticas se completaron.
  • Revise los plugins y temas personalizados que pasan datos no confiables a WP_Query, especialmente el parámetro author__not_in.
  • Revise los registros de errores de la API REST y la base de datos, la integridad de archivos, las cuentas administrativas y las tareas programadas inesperadas.
  • Aplique el parche de CVE-2026-63030 en los sistemas afectados 6.9.x y 7.0.x para romper la cadena wp2shell divulgada.
  • Trate la protección WAF como defensa en profundidad, no como un sustituto del parche del proveedor.

⚖️ Aviso Legal

Este software se proporciona únicamente para pruebas de seguridad defensivas legales, verificación de propietarios de activos, educación e investigación autorizada. Usted es responsable de obtener permiso antes de escanear cualquier sistema y de cumplir con todas las leyes, contratos y políticas aplicables.

El software y sus resultados se proporcionan tal cual, sin garantías ni seguridades de precisión, disponibilidad, idoneidad para un propósito particular, o ausencia de falsos positivos y falsos negativos. El programador y los colaboradores no son responsables por uso indebido, interrupción del servicio, pérdida de datos, incidentes de seguridad o cualquier daño directo o indirecto que surja del uso de este proyecto.

🔗 Referencias

  • Aviso de seguridad de WordPress GHSA-fpp7-x2x2-2mjf
  • Comunicado de seguridad de WordPress 7.0.2
  • NVD: CVE-2026-60137

🐛 Reporte de Problemas

Si encuentra algún problema o tiene problemas de configuración, comuníquese por correo electrónico a [email protected]. También puede reportar problemas en GitLab o GitHub.

❤️ Donación

Si encuentra este proyecto útil y desea apoyar su desarrollo continuo, considere hacer una donación:

  • Donar Aquí

🤵 Programador

Elaborado con Pasión por Ebrahim Shafiei (EbraSha)

  • Correo Electrónico: [email protected]
  • Telegram: @ProfShafiei
  • GitHub: ebrasha

📜 Licencia

Este proyecto está licenciado bajo la Licencia AGPLv3.

Descargar herramienta
6.9.5 o posterior
7.0.x7.0.0 hasta 7.0.17.0.2 o posterior
VeredictoSignificado
VULNERABLELa versión detectada y las señales de exposición observadas coinciden fuertemente con el perfil afectado de la herramienta.
AFFECTEDLa versión detectada está dentro del rango afectado publicado, pero la evidencia del endpoint es incompleta.
AFFECTED-WAFLa versión parece afectada mientras que un WAF o control de acceso puede estar interfiriendo con la verificación.
PATCHEDLa versión de WordPress detectada incluye la corrección del proveedor.
NOT-AFFECTEDLa versión detectada está fuera del rango afectado publicado.
UNKNOWNLa evidencia disponible es insuficiente para una clasificación confiable.
NOT-WORDPRESSNo se pudo identificar WordPress en el objetivo.
INVALIDEl objetivo proporcionado no es una URL o entrada válida.
ERRORUn error de red, TLS, tiempo de espera o procesamiento HTTP impidió la verificación.