Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-63030-POC — Exploit de prueba de concepto para CVE-2026-63030 (RCE pre-autenticación en WordPress) con detección de inyección SQL, extracción de credenciales e implementación de webshell. Incluye flujo de explotación de 8 etapas y guía de remediación. | Kitploit
Herramientas/GitHubGitHub/mrx-arafat/cve-2026-63030-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed TeamingDesarrollo de Payloads
GitHubmrx-arafat/cve-2026-63030-poc

CVE-2026-63030-POC

Exploit de prueba de concepto para CVE-2026-63030 (RCE pre-autenticación en WordPress) con detección de inyección SQL, extracción de credenciales e implementación de webshell. Incluye flujo de explotación de 8 etapas y guía de remediación.

Ver Repositorio
12hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-63030: Explicación del RCE Pre-Autenticación en WordPress

📖 Lee primero el análisis técnico completo: CVE-2026-63030: Explicación del RCE Pre-Autenticación en WordPress

Este repositorio contiene el exploit de prueba de concepto al que se hace referencia en ese artículo. Empieza con el blog para comprender la vulnerabilidad, las limitaciones y el proceso de reproducción.


Datos rápidos

AspectoDetalles
VulnerabilidadCVE-2026-63030 (confusión de rutas) + CVE-2026-60137 (inyección SQL)
TipoEjecución remota de código previa a la autenticación
Puntuación CVSS9.8 (Crítica)
Versiones afectadasWordPress 6.9.0–6.9.4, 7.0.0–7.0.1
Corregida enWordPress 6.9.5, 7.0.2+
ImpactoMás de 500M de sitios WordPress potencialmente afectados
Requisitos previosNinguno — funciona en instalaciones estándar de WordPress

Qué contiene

Este repositorio contiene:

  • wordpress-rest-exploit.py — Herramienta de explotación Python de un solo archivo (1.005 líneas, sin dependencias)
  • README.md — Este archivo con la configuración y el uso
  • POC.md — Guía detallada de reproducción paso a paso con ejemplos reales
  • LICENSE — Licencia MIT

Comprender la vulnerabilidad

Antes de usar este exploit, comprende la limitación crítica que hace que esta vulnerabilidad sea diferente de cómo ha sido reportada:

La brecha entre la teoría y la práctica

La cadena de vulnerabilidades es real y crítica. Sin embargo:

  • ✅ La detección de la vulnerabilidad funciona perfectamente (< 1 segundo)
  • ✅ La inyección SQL está confirmada como explotable (prueba basada en tiempos)
  • ✅ El acceso a la base de datos es posible (extracción mediante SQLi ciega)
  • ❌ La explotación automatizada falla en el 70% de los sitios en producción

¿Por qué? WordPress permite prefijos personalizados para las tablas de la base de datos. El predeterminado es wp_, pero la mayoría de los sitios endurecidos usan bw1w_, wordpress_ o cadenas aleatorias. Sin conocer el prefijo, la extracción de hashes falla silenciosamente.

Lee la historia completa

El artículo del blog explica:

  1. Por qué esta vulnerabilidad es crítica
  2. Exactamente cómo la reproducimos
  3. Dónde se rompe la cadena de explotación
  4. Impacto real y cronología
  5. Qué funciona realmente y qué no

👉 Lee el análisis completo


Requisitos

  • Python 3.8+
  • Solo biblioteca estándar (sin dependencias externas)
  • Objetivo: WordPress 6.9.0–7.0.1 (versiones vulnerables)

Uso

Modo interactivo (Recomendado)

root@kitploit:~
./wordpress-rest-exploit.py

La herramienta te guiará a través de:

  1. URL del objetivo — Qué sitio WordPress probar
  2. Detección de vulnerabilidad — Confirma la exposición a CVE-2026-63030
  3. Menú de opciones:
    • Leer la huella de la base de datos (versión de MySQL, usuario, base de datos)
    • Extraer los inicios de sesión y los hashes de contraseñas de los usuarios de WordPress
    • Ejecutar consultas SQL personalizadas
    • Desplegar un webshell de plugin (requiere credenciales de administrador)
    • Confirmar la inyección SQL con un payload de temporización

Ejemplo de sesión

root@kitploit:~
CVE-2026-63030: WordPress REST Batch Route-Confusion SQLi
------------------------------------------------------------

Target URL: https://example.com/
[*] Checking if target is vulnerable to CVE-2026-63030...
[+] WordPress 7.0 detected (AFFECTED VERSION)
[+] VULNERABLE - batch route-confusion behavior confirmed

What would you like to do?
  1) Read database fingerprint
  2) Extract WordPress user logins and password hashes
  3) Execute custom SQL query
  4) Deploy plugin webshell (requires admin credentials)
  5) Confirm SQL injection with timing payload
  6) Exit

Select option [1]: 

Limitación crítica: Prefijo de tabla de la base de datos

Es esencial comprender esto antes de usar el exploit.

El problema

WordPress permite prefijos personalizados para las tablas de la base de datos como medida de endurecimiento. La herramienta de explotación no puede detectar automáticamente el prefijo.

root@kitploit:~
✅ Default prefix (wp_):        Exploitation works
❌ Custom prefix (bw1w_, etc.): Exploitation fails silently

Opciones de solución

Cuando la herramienta pregunte por el prefijo de tabla:

Opción 1: Conoces el prefijo

root@kitploit:~
Database table prefix [wp_]: bw1w_
[+] Querying bw1w_users...
[+] Found credentials!

Opción 2: Adivina prefijos comunes

  • wp_ (predeterminado)
  • wordpress_
  • bw1w_ (endurecimiento popular)
  • wpdb_
  • Patrones alfanuméricos personalizados

Opción 3: Acceso directo Si tienes acceso SSH o puedes leer wp-config.php:

root@kitploit:~
$table_prefix = 'bw1w_';  // Found it!

Opción 4: Fuerza bruta vía SQLi La herramienta puede probar prefijos comunes mediante inyección SQL ciega (lenta pero posible).


Flujo de trabajo de explotación

Etapa 1: Detección ✅

  • Detecta los marcadores de CVE-2026-63030
  • Respuesta HTTP 207 con códigos de error vulnerables
  • Tiempo: < 1 segundo
  • Tasa de éxito: 100% en versiones afectadas

Etapa 2: Confirmación de inyección SQL ✅

  • Prueba de SQLi basada en tiempos
  • Envía el payload SLEEP(3)
  • Mide el retraso de la respuesta
  • Tiempo: 5–10 segundos
  • Tasa de éxito: 100%

Etapa 3: Huella de la base de datos ✅

  • Extrae la versión de MySQL, el usuario y el nombre de la base de datos
  • No se requiere conocer el prefijo
  • Tiempo: 2–5 minutos
  • Tasa de éxito: 100%

Etapa 4: Extraer credenciales ⚠️

  • Consulta la tabla wp_users (o con prefijo personalizado)
  • Extrae inicio de sesión, correo electrónico y hash de contraseña
  • Requiere conocer el prefijo de tabla correcto
  • Tiempo: más de 30 minutos (la SQLi ciega es lenta)
  • Tasa de éxito: 0% sin prefijo; 100% con él

Etapa 5: Descifrar el hash de la contraseña ⏳

  • Descifrado de hashes bcrypt sin conexión
  • Requiere GPU para una velocidad razonable
  • Tiempo: 10 minutos – más de 72 horas (depende de la contraseña)
  • Tasa de éxito: Depende de la entropía de la contraseña

Etapa 6: Autenticarse ✅

  • Inicia sesión con las credenciales recuperadas
  • Establece una sesión de administrador
  • Tiempo: < 1 segundo
  • Tasa de éxito: 100% (credenciales válidas)

Etapa 7: Desplegar webshell ✅

  • Sube un webshell PHP como plugin
  • Slug aleatorio + token por ejecución
  • Tiempo: < 5 segundos
  • Tasa de éxito: 100% (autenticado)

Etapa 8: Ejecución remota de código ✅

  • Ejecuta comandos del sistema a través del webshell
  • Compromiso total del sistema
  • Tiempo: En tiempo real
  • Tasa de éxito: 100%

Cronología en el mundo real

  • Sin conocimiento del prefijo: La explotación se detiene en la etapa 4 ❌
  • Con contraseña débil: 35–40 minutos en total ✅
  • Con contraseña fuerte: 2–4 horas en total ✅

Reproducción paso a paso

Para una reproducción detallada con salida real de comandos y ejemplos, consulta:

👉 POC.md — Recorrido completo de las 8 etapas

Esta guía incluye:

  • Salida real de la herramienta
  • Extracción real de credenciales
  • Demostración de descifrado de hashes
  • Despliegue de webshell
  • Confirmación de RCE con ejemplos de comandos
  • Diagrama del vector de ataque
  • Resumen de hallazgos clave

Mitigación

Para propietarios de sitios WordPress

Actualiza de inmediato (máxima prioridad):

root@kitploit:~
# Update to patched versions
WordPress 7.0.2 or 6.9.5

Si la actualización inmediata no es posible:

  1. Bloquea el endpoint de batch en el WAF/proxy inverso:

    root@kitploit:~
    Block: /wp-json/batch/v1
    Block: /?rest_route=/batch/v1
    
  2. O desactiva la API REST por completo (menos ideal):

    root@kitploit:~
    // Add to wp-config.php or mu-plugins
    add_filter('rest_endpoints_enabled', '__return_false');
    
  3. O exige autenticación:

    root@kitploit:~
    add_filter('rest_pre_dispatch', function($response) {
        if (strpos($_SERVER['REQUEST_URI'], '/batch/v1') !== false) {
            if (!is_user_logged_in()) {
                return new WP_Error('rest_batch_unauthenticated', 'Forbidden', ['status' => 401]);
            }
        }
        return $response;
    }, 10, 1);
    

Para investigadores de seguridad

  1. Comprende la limitación: Los prefijos de tabla personalizados bloquean la explotación automatizada
  2. Determina el prefijo: Usa acceso directo, fuerza bruta o pregúntale al cliente
  3. Planifica en consecuencia: Reserva más de 30 minutos para la SQLi ciega si el prefijo es desconocido
  4. Ten credenciales: El descifrado de la contraseña de administrador puede llevar horas (acelerado por GPU)

Hallazgos clave

HallazgoImpacto
La detección de la vulnerabilidad funciona perfectamenteFácil de identificar sitios afectados
La inyección SQL es fiableEl acceso a la base de datos está garantizado (si se conoce el prefijo)
El prefijo de tabla es el cuello de botellaEl 70% de los sitios en producción están protegidos
La SQLi ciega es lentaMás de 30 minutos para una extracción completa
El RCE post-autenticación funciona sin problemasCompromiso total del sistema una vez autenticado
El RCE pre-autenticación no divulgadoSearchlight Cyber no publicó la técnica

Legal

Solo para pruebas de seguridad autorizadas. Úsalo exclusivamente contra sistemas que poseas o para los que tengas permiso explícito por escrito para probar. No se proporciona ninguna garantía y no se acepta ninguna responsabilidad por el mal uso.


Referencias

  • Artículo del Blog: CVE-2026-63030: Explicación del RCE Pre-Autenticación en WordPress
  • Guía Paso a Paso: POC.md
  • Aviso de Searchlight Cyber: https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/
  • Comprobador de Vulnerabilidades: https://wp2shell.com/
  • Lanzamiento de WordPress 7.0.2: https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
  • NVD CVE-2026-63030: https://nvd.nist.gov/vuln/detail/CVE-2026-63030
  • NVD CVE-2026-60137: https://nvd.nist.gov/vuln/detail/CVE-2026-60137

Acerca de este proyecto

Investigación y Desarrollo: Easin Arafat
GitHub: @mrx-arafat
Sitio web: arafatops.com

Esta prueba de concepto demuestra la cadena de vulnerabilidades wp2shell de WordPress con técnicas de explotación prácticas, detección de vulnerabilidades y resultados de pruebas del mundo real. Empieza con el artículo del blog para comprender el contexto completo.


Última actualización: Julio de 2026
Licencia: MIT

Descargar herramienta