Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
wp-cve-2026-63030-check — Comprobador de exposición no intrusivo para la cadena de RCE pre-autenticación wp2shell de WordPress (CVE-2026-63030 / CVE-2026-60137). | Kitploit
Herramientas/GitHubGitHub/lukols-dev/wp-cve-2026-63030-check
ReconocimientoEscáneres de VulnerabilidadesExplotaciónRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHublukols-dev/wp-cve-2026-63030-check

wp-cve-2026-63030-check

Comprobador de exposición no intrusivo para la cadena de RCE pre-autenticación wp2shell de WordPress (CVE-2026-63030 / CVE-2026-60137).

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 1 mesAún no revisado

wp2shell-check

Comprobador de exposición no intrusivo para la cadena RCE de preautenticación "wp2shell" de WordPress (CVE-2026-63030 + CVE-2026-60137).

⚠️ Solo para uso autorizado. Ejecuta esto únicamente contra instancias de WordPress que sean tuyas o para las que tengas permiso explícito para realizar pruebas. Es una ayuda de triaje, no un exploit. Escanear sistemas sin permiso puede ser ilegal.


Qué hace

Dada una URL, wp2shell-check:

  1. Lee la versión de WordPress desde la etiqueta meta generator de la página de inicio (pasivo).
  2. La compara con las versiones afectadas por la cadena wp2shell.
  3. Envía una única sonda benigna al endpoint de lotes REST (?rest_route=/batch/v1) para comprobar si la ruta de lotes REST es accesible.
  4. Imprime un veredicto de una línea.

Está diseñado para un triaje rápido de flotas: ¿cuáles de mis sitios están en una versión afectada con REST accesible?

Qué no hace

  • No envía payloads de inyección SQL ni dispara el fallo de confusión de rutas.
  • No confirma que sea explotable. La sonda de ruta solo te dice que la ruta de lotes está registrada y validando entrada — lo cual es cierto en prácticamente cualquier instalación predeterminada con la API REST habilitada (el endpoint de lotes está en el núcleo desde WordPress 5.6). La comprobación de versión es la señal que sostiene la evaluación.
  • Es una heurística de alcance + versión, no una prueba de concepto.

La vulnerabilidad (wp2shell)

Dos fallos encadenados del núcleo de WordPress, divulgados con un lanzamiento de emergencia el 2026-07-17:

CVETipoVersiones afectadas
CVE-2026-63030Confusión de rutas de lotes en la API REST (habilitador de RCE)6.9.0–6.9.4, 7.0.0–7.0.1
CVE-2026-60137Inyección SQL en WP_Query author__not_in6.8.0 y posteriores (6.8.0–6.8.5 = banda solo SQLi)

Encadenados, permiten que un atacante no autenticado alcance la inyección SQL y escale a ejecución remota de código en una instalación predeterminada — sin plugins, sin inicio de sesión. La mitad de RCE solo aplica cuando no se está utilizando una caché de objetos persistente.

Corregido en: 6.8.6 (solo SQLi), 6.9.5, 7.0.2 (y 7.1 Beta 2+). WordPress habilitó actualizaciones automáticas forzadas para los sitios afectados — verifica que la actualización realmente se aplicó.

Reportado por Adam Kues (Assetnote / Searchlight Cyber) a través del programa HackerOne de WordPress.


Instalación

Requiere Python 3.9+ y requests.

root@kitploit:~
# con uv
uv pip install requests

# o con pip normal
pip install requests

Uso

root@kitploit:~
python wp2shell.py https://target.example

Ejemplo de salida:

root@kitploit:~
https://target.example: VULNERABLE (RCE) [6.9.3]

Interpretación de la salida


Limitaciones

  • "VULNERABLE" es una señal de exposición, no una confirmación. Significa versión afectada + REST accesible. No demuestra que la confusión de rutas / inyección sea explotable en ese host concreto.
  • Caché de objetos persistente. La RCE requiere que no haya una caché de objetos persistente en uso. Un sitio puede estar en la banda afectada y sin embargo no ser explotable para RCE - y esta herramienta no puede detectar eso de forma remota.
  • La detección de versión es de mejor esfuerzo. La etiqueta generator suele eliminarse o falsearse; una versión ausente produce wordpress not detected, no una garantía de que el sitio sea seguro o no sea WordPress.
  • Una sola URL por ejecución. Sin entrada por lotes, limitación de velocidad ni formatos de salida más allá de la línea de consola.

Remedición

  1. Actualiza a 6.8.6, 6.9.5 o 7.0.2 (o más reciente) según tu rama, y confirma que la actualización se aplicó.
  2. Si no puedes parchear de inmediato, bloquea /wp-json/batch/v1 y ?rest_route=/batch/v1 en tu WAF, o restringe el acceso anónimo a la API REST.

Descargo de responsabilidad

Se proporciona tal cual, únicamente para pruebas de seguridad autorizadas y fines educativos. Eres el único responsable del uso que le des.

Referencias

  • Lanzamiento de seguridad de WordPress, 6.9.5 / 7.0.2 (2026-07-17)
  • Cloudflare — Protecciones WAF para las vulnerabilidades de WordPress
  • The Hacker News — Cobertura de wp2shell
  • ZeroSec (zsec.uk) — Análisis profundo del código de wp2shell
Descargar herramienta
VeredictoSignificado
VULNERABLE (RCE) / VULNERABLE (SQLi)Versión afectada y ruta de lotes REST accesible → expuesto en una instalación predeterminada. Véase Limitaciones.
version-affected (...), route unconfirmedLa versión está en una banda afectada, pero la ruta de lotes REST no respondió como se esperaba.
not affectedWordPress detectado, versión fuera de las bandas afectadas.
wordpress not detectedNo se encontró versión (REST bloqueada, etiqueta generator eliminada, o no es WordPress).
unreachableEl host no respondió.