Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
wp2shell — Comprobador no intrusivo para CVE-2026-63030 / CVE-2026-60137 ("wp2shell"), una cadena RCE de preautenticación en el núcleo de WordPress. | Kitploit
Herramientas/GitHubGitHub/kulichr/wp2shell
ReconocimientoEscáneres de VulnerabilidadesEscáneres de Vulnerabilidades WebExplotaciónRecopilación de InformaciónSeguridad Web
GitHubkulichr/wp2shell

wp2shell

Comprobador no intrusivo para CVE-2026-63030 / CVE-2026-60137 ("wp2shell"), una cadena RCE de preautenticación en el núcleo de WordPress.

Ver Repositorio
11hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

wp2shell-check

Comprobador no intrusivo para CVE-2026-63030 / CVE-2026-60137 ("wp2shell"), una cadena de ejecución remota de código (RCE) de preautenticación en el núcleo de WordPress (confusión de la ruta batch de la API REST → inyección SQL → RCE).

  • Versiones afectadas: WordPress 6.9.0–6.9.4, 7.0.0–7.0.1, 7.1 beta (cadena RCE completa); 6.8.0–6.8.5 (solo inyección SQL, CVE-2026-60137).
  • Corregidas en: 6.8.6, 6.9.5, 7.0.2.

Lo que hace

  • Obtiene la huella de la versión de WordPress de forma remota (readme.html, la etiqueta <meta name="generator"> de la página de inicio, etiqueta del generador en /feed/).
  • Clasifica cada objetivo como vulnerable / parcheado / desconocido según los rangos de versión anteriores.
  • Comprueba si la ruta REST vulnerable (/wp-json/batch/v1, ?rest_route=/batch/v1) es accesible — una señal secundaria para saber si ya existe una mitigación WAF/API REST implementada.

Lo que NO hace

No envía ningún payload de inyección SQL ni de RCE. La cadena de exploit completa no se ha verificado de forma independiente aquí, y lanzar payloads de inyección sin probar contra sitios en producción puede causar daños reales incluso cuando "solo se está probando". Trátalo como un triaje seguro y confirma la situación real con wp core version en el host o con un escáner autenticado del proveedor.

Solo ejecútalo contra sistemas que estés autorizado a probar.

Uso

root@kitploit:~
python3 wp2shell_check.py https://site1.example.com https://site2.example.com
python3 wp2shell_check.py -f targets.txt -o report.csv --workers 8
python3 wp2shell_check.py -f targets.txt --insecure   # internal self-signed certs

targets.txt: una URL/hostname por línea, # para comentarios.

Códigos de salida: 2 = se encontraron objetivos vulnerables, 1 = versión indeterminada para al menos un objetivo, 0 = todos parcheados.

Notas sobre falsos negativos

Un 404 en la ruta batch no siempre significa "parcheado" — también puede significar que un WAF/CDN o un plugin de seguridad está bloqueando el acceso anónimo a la API REST por delante de una instalación por lo demás vulnerable (comprueba las cabeceras/el cuerpo de la respuesta en busca de huellas de WAF). Solo una actualización a una versión corregida elimina realmente el código vulnerable.

Requisitos

Python 3.8+, solo biblioteca estándar (sin dependencias adicionales).

Descargar herramienta