Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-63030 — Herramienta de exploit en Python que encadena la confusión de rutas por lotes REST de CVE-2026-63030 con la inyección SQL de CVE-2026-60137 para lograr RCE no autenticado en WordPress, lectura de base de datos y despliegue de webshell. | Kitploit
Herramientas/GitHubGitHub/langz337/cve-2026-63030
Escalada de PrivilegiosEscáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPost-ExplotaciónSeguridad WebPruebas de PenetraciónComando y ControlRed TeamingDesarrollo de PayloadsTroyano de Acceso Remoto
1hace 1 díaAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHublangz337/cve-2026-63030

CVE-2026-63030

Herramienta de exploit en Python que encadena la confusión de rutas por lotes REST de CVE-2026-63030 con la inyección SQL de CVE-2026-60137 para lograr RCE no autenticado en WordPress, lectura de base de datos y despliegue de webshell.

Ver Repositorio

LANGZ — Herramienta de Explotación wp2shell

Autor: LANGZ
CVE: CVE-2026-63030 (Encadenado con CVE-2026-60137)
Severidad: Crítica (CVSS 9.8)
Tipo: Ejecución Remota de Código Pre-Autenticación (RCE)


⚠️ Descargo de Responsabilidad

Esta herramienta se proporciona estrictamente con fines educativos y para pruebas de seguridad autorizadas únicamente.

Al utilizar esta herramienta, usted acepta que:

  • La utilizará únicamente contra sistemas que posea o para los que tenga permiso escrito explícito de probar.
  • No la utilizará para ninguna actividad ilegal, no autorizada o maliciosa.
  • El autor (LANGZ) no es responsable de ningún daño, pérdida de datos, consecuencia legal o uso indebido causado por esta herramienta.
  • Cualquier uso indebido de esta herramienta es responsabilidad exclusiva del usuario.

Si utiliza esta herramienta contra un sistema sin autorización, está cometiendo un delito.
El autor no aprueba, respalda ni asume ninguna responsabilidad por tales acciones.


📌 Impacto

CVE-2026-63030 es una falla de confusión de rutas por lotes en la API REST (CWE-436) en el núcleo de WordPress, introducida en la versión 6.9. Cuando se encadena con CVE-2026-60137 (una inyección SQL ciega en el parámetro author__not_in de WP_Query), permite a un atacante no autenticado lograr ejecución remota de código completa en una instalación predeterminada de WordPress.

Lo que un atacante puede hacer:

  • Leer toda la base de datos de WordPress (incluidos los hashes de contraseñas)
  • Crear nuevas cuentas de administrador
  • Cargar y ejecutar archivos PHP arbitrarios (webshells)
  • Ejecutar comandos a nivel de sistema operativo en el servidor
  • Tomar el control total del sitio web y del servidor

Por qué es peligroso:

  • No requiere plugins — afecta instalaciones estándar de WordPress
  • No requiere cambios de configuración
  • Una sola solicitud HTTP puede desencadenar la cadena completa
  • Hay exploits PoC públicos y plantillas de Nuclei circulando
  • CISA lo agregó al catálogo de Vulnerabilidades Conocidas Explotadas (KEV) el 21 de julio de 2026, con una fecha límite de remediación del 24 de julio de 2026

🛡️ Mitigación

1. Parche Inmediato (Recomendado)

Actualice WordPress a una versión parcheada:

Versión ActualActualizar A
6.9.0 – 6.9.46.9.5
7.0.0 – 7.0.17.0.2
6.8.0 – 6.8.56.8.6 (solo corrección de SQLi)

Nota: WordPress habilitó las actualizaciones automáticas forzadas, pero los sitios con actualizaciones automáticas deshabilitadas o alojamiento gestionado que retrasa las actualizaciones siguen expuestos. Verifique que la actualización se haya aplicado correctamente.

2. Soluciones Temporales (Si el Parcheo se Retrasa)

  • Bloquear el endpoint de lotes en el WAF o proxy inverso:
    • Bloquear solicitudes POST a /wp-json/batch/v1
    • Bloquear solicitudes POST a ?rest_route=/batch/v1
  • Restringir el acceso anónimo a la API REST usando un plugin de seguridad (por ejemplo, "Disable WP REST API")
  • Desplegar un WAF con conjuntos de reglas específicas de WordPress para detectar y bloquear intentos de inyección SQL
  • Limitar los privilegios del usuario de base de datos — evitar que la cuenta de BD de WordPress realice escrituras de archivos u operaciones SQL de alto impacto

3. Detección y Verificaciones Post-Explotación

Busque:

  • Solicitudes POST inusuales a /wp-json/batch/v1 o ?rest_route=/batch/v1 en los registros de acceso
  • Cuentas de administrador desconocidas
  • Archivos PHP sospechosos en /wp-content/cache/ u otros directorios accesibles desde la web
  • Plugins inesperados o archivos del núcleo modificados

Si encuentra indicadores de compromiso, simplemente eliminar los archivos y la cuenta de administrador no es suficiente. Realice una respuesta completa a incidentes y considere una reconstrucción total del sistema.


⚙️ Cómo Funciona el Exploit

La cadena de explotación combina dos vulnerabilidades:

Paso 1: Confusión de Rutas (CVE-2026-63030)

El procesador de lotes de la API REST de WordPress (serve_batch_request_v1) tiene un error de indexación off-by-one. Cuando wp_parse_url() falla en la ruta de una sub-solicitud (por ejemplo, "///"), el WP_Error resultante se añade a $validation[] pero no a $matches[]. Esto desincroniza los dos arrays, provocando que cada solicitud posterior se despache bajo el manejador incorrecto.

Al anidar un lote cuidadosamente estructurado dentro de otro lote, un atacante puede enrutar una solicitud validada por el esquema de un endpoint a través del callback de un endpoint completamente diferente — evitando por completo las verificaciones de permisos.

Paso 2: Inyección SQL (CVE-2026-60137)

La solicitud confundida llega al parámetro author__not_in de WP_Query. WordPress convierte la cadena a un array pero omite la sanitización absint(), permitiendo inyección SQL sin procesar. La herramienta utiliza esto para:

  • Leer la base de datos (UNION SELECT)
  • Envenenar la caché de objetos de WordPress con objetos WP_Post falsos
  • Desencadenar una auto-publicación de changeset que eleva privilegios
  • Reingresar a la API REST con contexto de administrador

Paso 3: Ejecución de la Cadena Completa

Una vez completada la configuración (descubrir el prefijo de tabla y el ID de administrador), la carga útil de escalada se dispara en una sola solicitud HTTP:

  1. Envenenamiento de caché (posts falsos vía UNION)
  2. Escalada de privilegios (auto-publicación de changeset)
  3. Creación de usuario (cuenta de administrador)

Luego, la herramienta utiliza las credenciales de administrador generadas para desplegar un webshell basado en plugin para la ejecución de comandos del sistema operativo.


🚀 Cómo Ejecutar

Requisitos

  • Python 3.8+
  • Sin dependencias externas (usa solo la biblioteca estándar)

Uso Básico

root@kitploit:~
# Single target check
python3 wp2shell.py http://target.com

# Check with active SQLi confirmation
python3 wp2shell.py http://target.com --confirm-sqli

# Read database (fingerprint)
python3 wp2shell.py http://target.com --read --preset fingerprint

# Read user logins and password hashes
python3 wp2shell.py http://target.com --read --preset users

# Deploy webshell and run a command
python3 wp2shell.py http://target.com --shell --cmd id

# Interactive shell
python3 wp2shell.py http://target.com --shell -i

# Mass scan from file
python3 wp2shell.py targets.txt

Menú Interactivo

Ejecute sin argumentos para abrir el menú interactivo:

root@kitploit:~
python3 langz.py
root@kitploit:~
══════════════════════════════════════════════════════════════
   ██╗      █████╗ ███╗   ██╗ ██████╗ ███████╗
   ██║     ██╔══██╗████╗  ██║██╔════╝ ╚══███╔╝
   ██║     ███████║██╔██╗ ██║██║  ███╗  ███╔╝
   ██║     ██╔══██║██║╚██╗██║██║   ██║ ███╔╝
   ███████╗██║  ██║██║ ╚████║╚██████╔╝███████╗
   ╚══════╝╚═╝  ╚═╝╚═╝  ╚═══╝ ╚═════╝ ╚══════╝

        ▓▒░  L A N G Z   T O O L S  ░▒▓
             Author : LANGZ
             CVE    : (CVE-2026-63030)
──────────────────────────────────────────────────────────────
  [1] Single Target  - Check
  [2] Mass Target    - Check
  [3] Single Target  - Auto Admin
  [4] Mass Target    - Auto Admin
  [5] Exit
──────────────────────────────────────────────────────────────
  Results -> Results/results.txt
══════════════════════════════════════════════════════════════

Opciones


🔗 Referencia CVE

  • CVE-2026-63030 — https://nvd.nist.gov/vuln/detail/CVE-2026-63030
  • CVE-2026-60137 — https://nvd.nist.gov/vuln/detail/CVE-2026-60137
  • WordPress Security Release — https://wordpress.org/news/2026/07/wordpress-7-0-2/
  • CISA KEV Catalog — https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Nuclei Template — https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-63030.yaml

📜 Licencia

Este proyecto se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas.
El autor LANGZ no asume ninguna responsabilidad por cualquier uso indebido o daño causado por esta herramienta.


Autor: LANGZ
CVE: CVE-2026-63030

Descargar herramienta
AspectoDetalle
Versiones AfectadasWordPress 6.9.0 – 6.9.4, WordPress 7.0.0 – 7.0.1
Afectadas Solo por SQLiWordPress 6.8.0 – 6.8.5 (solo CVE-2026-60137)
Autenticación RequeridaNinguna
Interacción del UsuarioNinguna
ImpactoCompromiso total del sitio — lectura/escritura de base de datos, carga arbitraria de archivos PHP, ejecución de comandos del sistema operativo
Estado de ExplotaciónExplotada activamente en el mundo real; se observaron más de 62,802 IPs atacantes únicas
FlagDescripción
--timeoutTiempo de espera de la solicitud en segundos (predeterminado: 15)
--proxyProxy HTTP (por ejemplo, http://127.0.0.1:8080)
--threadsHilos paralelos para escaneo masivo (predeterminado: 50)
--sleepRetardo de tiempo SQL para confirmación ciega (predeterminado: 3)
--samplesPares de tiempo para confirmación (predeterminado: 3)
--confirm-sqliEnviar carga útil de confirmación SQLi activa
--presetfingerprint o users
--queryExpresión SQL personalizada a leer
--prefixPrefijo de tabla de base de datos (predeterminado: wp_)
--max-lengthMáximo de caracteres por valor (predeterminado: 128)
--techniqueauto, union, blind o error
--userNombre de usuario administrador (para --shell)
--passwordContraseña de administrador (para --shell)
--cmdComando a ejecutar en el objetivo
-i, --interactiveAbrir shell interactivo