Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/h4cd0c/wp2shell
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónDesarrollo de Payloads
GitHubh4cd0c/wp2shell

wp2shell

wp2shell — RCE pre-autenticación en WordPress Core (CVE-2026-60137 + CVE-2026-63030). Encadena una inyección SQL en author__not_in con confusión de rutas batch para ejecución remota de código no autenticada en WP 6.9.0–6.9.4 / 7.0.0–7.0.1.

Ver Repositorio
hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

wp2shell

Ejecución remota de código pre-autenticación contra el núcleo de WordPress.

Encadena CVE-2026-60137 (SQLi en el parámetro author__not_in / author_exclude de WP_Query) con CVE-2026-63030 (confusión de rutas batch en la API REST) para RCE no autenticado.

Versiones afectadas

RangoEstado
<= 6.8.5No afectado (sin confusión batch)
6.8.0 - 6.8.5Solo SQLi, sin RCE
6.9.0 - 6.9.4Vulnerable
7.0.0 - 7.0.1Vulnerable
7.0.2+ / 6.9.5+Parcheado

Uso

root@kitploit:~
python3 poc.py -u TARGET_URL
python3 poc.py -u TARGET_URL --sql "SELECT user_pass FROM wp_users LIMIT 1"
python3 poc.py -u TARGET_URL -c "id"

Modos

ArgumentosComportamiento
-u TARGET_URLComprueba si es vulnerable (sonda de tiempos)
-u TARGET_URL --sql "SQL"Extrae un escalar mediante SQLi ciega
-u TARGET_URL -c "CMD"Cadena RCE completa

Cómo funciona

  1. Confusión de rutas batch — explota la API batch (/batch/v1) para desincronizar el manejo de solicitudes y eludir la autenticación
  2. SQLi ciega basada en tiempo — inyecta en el parámetro author_exclude mediante un oráculo de temporización SLEEP()
  3. Corrupción de caché oEmbed — crea entradas de caché oEmbed falsificadas mediante inyección UNION
  4. Inyección de changeset del Customizer — reformula las entradas de caché como un changeset con autoría de administrador
  5. Creación de cuenta de administrador — publica el changeset y crea un nuevo usuario administrador
  6. Subida de plugin — inicia sesión como el nuevo administrador, sube un plugin que registra un endpoint de comandos en la API REST
  7. Ejecución de comandos — envía el comando a través del endpoint REST del plugin, devuelve la salida y se autodestruye

Flujo de ataque

root@kitploit:~
Vulnerability check → Seed oEmbed posts → Extract table name (blind SQLi)
→ Extract admin ID (blind SQLi) → Extract cache post IDs (blind SQLi)
→ Inject poisoned changeset via batch → Create admin user
→ Login → Upload command plugin → Execute command → Cleanup

Créditos

  • CVE-2026-60137 — SQLi en author__not_in: descubierto por TF1T, dtro, haongo
  • CVE-2026-63030 — Confusión de rutas batch: descubierto por Adam Kues (Assetnote / Searchlight Cyber)
  • Implementación del PoC: sergiointel/wp2shell-poc
Descargar herramienta