Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-63030-POC — Exploit de prueba de concepto para CVE-2026-63030 (RCE pre-autenticación en WordPress) con detección de inyección SQL, extracción de credenciales e implementación de webshell. Incluye flujo de explotación de 8 etapas y guía de remediación. | Kitploit
Herramientas/GitHubGitHub/mrx-arafat/cve-2026-63030-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed TeamingDesarrollo de Payloads
GitHubmrx-arafat/cve-2026-63030-poc

CVE-2026-63030-POC

Exploit de prueba de concepto para CVE-2026-63030 (RCE pre-autenticación en WordPress) con detección de inyección SQL, extracción de credenciales e implementación de webshell. Incluye flujo de explotación de 8 etapas y guía de remediación.

Ver Repositorio
23hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-63030: Explicación del RCE Pre-Autenticación en WordPress

📖 Lee primero el análisis técnico completo: CVE-2026-63030: Explicación del RCE Pre-Autenticación en WordPress

Este repositorio contiene el exploit de prueba de concepto al que se hace referencia en ese artículo. Empieza con el blog para comprender la vulnerabilidad, las limitaciones y el proceso de reproducción.


Datos rápidos

AspectoDetalles
VulnerabilidadCVE-2026-63030 (confusión de rutas) + CVE-2026-60137 (inyección SQL)
TipoEjecución remota de código previa a la autenticación
Puntuación CVSS9.8 (Crítica)
Versiones afectadasWordPress 6.9.0–6.9.4, 7.0.0–7.0.1
Corregida enWordPress 6.9.5, 7.0.2+
ImpactoMás de 500M de sitios WordPress potencialmente afectados
Requisitos previosNinguno — funciona en instalaciones estándar de WordPress

Qué contiene

Este repositorio contiene:

  • wordpress-rest-exploit.py — Herramienta de explotación Python de un solo archivo (1.005 líneas, sin dependencias)
  • README.md — Este archivo con la configuración y el uso
  • POC.md — Guía detallada de reproducción paso a paso con ejemplos reales
  • LICENSE — Licencia MIT

Comprender la vulnerabilidad

Antes de usar este exploit, comprende la limitación crítica que hace que esta vulnerabilidad sea diferente de cómo ha sido reportada:

La brecha entre la teoría y la práctica

La cadena de vulnerabilidades es real y crítica. Sin embargo:

  • ✅ La detección de la vulnerabilidad funciona perfectamente (< 1 segundo)
  • ✅ La inyección SQL está confirmada como explotable (prueba basada en tiempos)
  • ✅ El acceso a la base de datos es posible (extracción mediante SQLi ciega)
  • ❌ La explotación automatizada falla en el 70% de los sitios en producción

¿Por qué? WordPress permite prefijos personalizados para las tablas de la base de datos. El predeterminado es wp_, pero la mayoría de los sitios endurecidos usan bw1w_, wordpress_ o cadenas aleatorias. Sin conocer el prefijo, la extracción de hashes falla silenciosamente.

Lee la historia completa

El artículo del blog explica:

  1. Por qué esta vulnerabilidad es crítica
  2. Exactamente cómo la reproducimos
  3. Dónde se rompe la cadena de explotación
  4. Impacto real y cronología
  5. Qué funciona realmente y qué no

👉 Lee el análisis completo


Requisitos

  • Python 3.8+
  • Solo biblioteca estándar (sin dependencias externas)
  • Objetivo: WordPress 6.9.0–7.0.1 (versiones vulnerables)

Uso

Modo interactivo (Recomendado)

./wordpress-rest-exploit.py

La herramienta te guiará a través de:

  1. URL del objetivo — Qué sitio WordPress probar
  2. Detección de vulnerabilidad — Confirma la exposición a CVE-2026-63030
  3. Menú de opciones:
    • Leer la huella de la base de datos (versión de MySQL, usuario, base de datos)
    • Extraer los inicios de sesión y los hashes de contraseñas de los usuarios de WordPress
    • Ejecutar consultas SQL personalizadas
    • Desplegar un webshell de plugin (requiere credenciales de administrador)
    • Confirmar la inyección SQL con un payload de temporización

Ejemplo de sesión

CVE-2026-63030: WordPress REST Batch Route-Confusion SQLi
------------------------------------------------------------

Target URL: https://example.com/
[*] Checking if target is vulnerable to CVE-2026-63030...
[+] WordPress 7.0 detected (AFFECTED VERSION)
[+] VULNERABLE - batch route-confusion behavior confirmed

What would you like to do?
  1) Read database fingerprint
  2) Extract WordPress user logins and password hashes
  3) Execute custom SQL query
  4) Deploy plugin webshell (requires admin credentials)
  5) Confirm SQL injection with timing payload
  6) Exit

Select option [1]: 

Limitación crítica: Prefijo de tabla de la base de datos

Es esencial comprender esto antes de usar el exploit.

El problema

WordPress permite prefijos personalizados para las tablas de la base de datos como medida de endurecimiento. La herramienta de explotación no puede detectar automáticamente el prefijo.

✅ Default prefix (wp_):        Exploitation works
❌ Custom prefix (bw1w_, etc.): Exploitation fails silently

Opciones de solución

Cuando la herramienta pregunte por el prefijo de tabla:

Opción 1: Conoces el prefijo

Database table prefix [wp_]: bw1w_
[+] Querying bw1w_users...
[+] Found credentials!

Opción 2: Adivina prefijos comunes

  • wp_ (predeterminado)
  • wordpress_
  • bw1w_ (endurecimiento popular)
  • wpdb_
  • Patrones alfanuméricos personalizados

Opción 3: Acceso directo Si tienes acceso SSH o puedes leer wp-config.php:

$table_prefix = 'bw1w_';  // Found it!

Opción 4: Fuerza bruta vía SQLi La herramienta puede probar prefijos comunes mediante inyección SQL ciega (lenta pero posible).


Flujo de trabajo de explotación

Etapa 1: Detección ✅

  • Detecta los marcadores de CVE-2026-63030
  • Respuesta HTTP 207 con códigos de error vulnerables
  • Tiempo: < 1 segundo
  • Tasa de éxito: 100% en versiones afectadas

Etapa 2: Confirmación de inyección SQL ✅

  • Prueba de SQLi basada en tiempos
  • Envía el payload SLEEP(3)
  • Mide el retraso de la respuesta
  • Tiempo: 5–10 segundos
  • Tasa de éxito: 100%

Etapa 3: Huella de la base de datos ✅

  • Extrae la versión de MySQL, el usuario y el nombre de la base de datos
  • No se requiere conocer el prefijo
  • Tiempo: 2–5 minutos
  • Tasa de éxito: 100%

Etapa 4: Extraer credenciales ⚠️

  • Consulta la tabla wp_users (o con prefijo personalizado)
  • Extrae inicio de sesión, correo electrónico y hash de contraseña
  • Requiere conocer el prefijo de tabla correcto
  • Tiempo: más de 30 minutos (la SQLi ciega es lenta)
  • Tasa de éxito: 0% sin prefijo; 100% con él

Etapa 5: Descifrar el hash de la contraseña ⏳

  • Descifrado de hashes bcrypt sin conexión
  • Requiere GPU para una velocidad razonable
  • Tiempo: 10 minutos – más de 72 horas (depende de la contraseña)
  • Tasa de éxito: Depende de la entropía de la contraseña

Etapa 6: Autenticarse ✅

  • Inicia sesión con las credenciales recuperadas
  • Establece una sesión de administrador
  • Tiempo: < 1 segundo
  • Tasa de éxito: 100% (credenciales válidas)

Etapa 7: Desplegar webshell ✅

  • Sube un webshell PHP como plugin
  • Slug aleatorio + token por ejecución
  • Tiempo: < 5 segundos
  • Tasa de éxito: 100% (autenticado)

Etapa 8: Ejecución remota de código ✅

  • Ejecuta comandos del sistema a través del webshell
  • Compromiso total del sistema
  • Tiempo: En tiempo real
  • Tasa de éxito: 100%

Cronología en el mundo real

  • Sin conocimiento del prefijo: La explotación se detiene en la etapa 4 ❌
  • Con contraseña débil: 35–40 minutos en total ✅
  • Con contraseña fuerte: 2–4 horas en total ✅

Reproducción paso a paso

Para una reproducción detallada con salida real de comandos y ejemplos, consulta:

👉 POC.md — Recorrido completo de las 8 etapas

Esta guía incluye:

  • Salida real de la herramienta
  • Extracción real de credenciales
  • Demostración de descifrado de hashes
  • Despliegue de webshell
  • Confirmación de RCE con ejemplos de comandos
  • Diagrama del vector de ataque
  • Resumen de hallazgos clave

Mitigación

Para propietarios de sitios WordPress

Actualiza de inmediato (máxima prioridad):

# Update to patched versions
WordPress 7.0.2 or 6.9.5

Si la actualización inmediata no es posible:

  1. Bloquea el endpoint de batch en el WAF/proxy inverso:
    Block: /wp-json/batch/v1
    Block: /?rest_route=/batch/v1
    
Descargar herramienta