Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2026-63030_60137-wordpress_rce_reproduction — Reproducción de CVE: cve-2026-63030_60137-wordpress_rce_reproduction | Kitploit
Herramientas/GitHubGitHub/razureink/cve-2026-63030_60137-wordpress_rce_reproduction
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónDesarrollo de Payloads
GitHubrazureink/cve-2026-63030_60137-wordpress_rce_reproduction

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

cve-2026-63030_60137-wordpress_rce_reproduction

Reproducción de CVE: cve-2026-63030_60137-wordpress_rce_reproduction

Ver Repositorio
hace 29 díasAún no revisado

CVE-2026-63030 / CVE-2026-60137 — "wp2shell" Cadena RCE del núcleo de WordPress

Descubridor: Searchlight Cyber (via GPT-5.6 Sol)
Gravedad: Crítica — CVSS 9.8 (CVE-2026-63030), CVSS 9.1 (CVE-2026-60137)
Estado: Explotado activamente — añadido al CISA KEV
Alias: "wp2shell"


Resumen

Esta es una cadena de ejecución remota de código no autenticada en el núcleo de WordPress compuesta por dos CVEs:

CVEComponenteTipoCWE
CVE-2026-63030WP REST API batch endpointConfusión de ruta / omisión de control de accesoCWE-436
CVE-2026-60137WP_Query author__not_in parameterInyección SQLCWE-89

Individualmente, cada fallo es grave; combinados permiten a un atacante no autenticado ejecutar PHP arbitrario en el objetivo y desplegar webshells.


Detalles Técnicos

CVE-2026-63030 — Confusión de Ruta en el Endpoint Batch

La API REST de WordPress expone un endpoint batch en /wp-json/wp/v2/batch. Debido a un fallo en la resolución de rutas (introducido en el middleware de enrutamiento reescrito de WP 6.9), el procesador batch no valida correctamente que las sub-solicitudes internas en un batch hereden las comprobaciones de autenticación y permisos de la solicitud externa. Un atacante puede crear un payload batch que:

  1. Escapa del límite del namespace de la ruta.
  2. Invoca endpoints privilegiados (p. ej. wp/v2/users, wp/v2/plugins) sin las comprobaciones de capacidad requeridas.
  3. Aprovecha WP_REST_Server::dispatch() para pasar parámetros de ruta falsificados a los manejadores internos.

Esto evita todas las protecciones de autenticación para operaciones de lectura y algunas operaciones de escritura cuando se combina con contrabando de parámetros.

CVE-2026-60137 — Inyección SQL en author__not_in

La clase WP_Query acepta un parámetro author__not_in destinado a excluir entradas por IDs de autor específicos. Un error de coerción de tipos en el método WP_Query::get_posts() (introducido en la refactorización de saneamiento de consultas de WP 6.9) hace que los valores de author__not_in se interpolen directamente en la cláusula WHERE de SQL sin la parametrización adecuada cuando se suministran como un array asociativo especialmente diseñado.

La inyección ocurre en el SQL generado post_author IN (...). Al anidar arrays con fragmentos SQL sin procesar, un atacante puede salir de la cláusula IN y ejecutar sentencias UNION / INTO OUTFILE arbitrarias — siempre que el usuario de la base de datos tenga el privilegio FILE.

Cadena Combinada

root@kitploit:~
Atacante (no autenticado)
  │
  ├─ POST /wp-json/wp/v2/batch
  │    └─ CVE-2026-63030: Omitir autenticación, invocar API de consulta interna
  │         └─ CVE-2026-60137: Inyectar SQL mediante author__not_in
  │              └─ UNION SELECT ... INTO OUTFILE 'webshell.php'
  │                   └─ Webshell desplegada en la raíz web
  │                        └─ RCE lograda

El endpoint batch proporciona el vector; la SQLi proporciona la entrega del payload.


Versiones Afectadas

Rango de versionesCadena completa
WordPress 6.9.0 – 6.9.4✅ Ambos CVEs presentes
WordPress 7.0.0 – 7.0.1✅ Ambos CVEs presentes
WordPress ≤ 6.8.xCVE-2026-63030 solo (SQLi no explotable)

Los parches se enviaron en WordPress 6.9.5 y 7.0.2 (ambos emitidos el 2026-07-16).


Pasos de Reproducción

  1. Confirme que la versión de WordPress del objetivo está en el rango afectado.
  2. Verifique que /wp-json/wp/v2/batch devuelva 200 (no 403/404).
  3. Ejecute el PoC con la bandera --target (ver abajo).
  4. Confirme la webshell en /wp-content/webshell.php?cmd=id.

Uso del PoC

root@kitploit:~
python exploit.py --target https://target.example.com --action deploy-webshell
python exploit.py --target https://target.example.com --action exec --command "id"
python exploit.py --target https://target.example.com --action exec --command "uname -a"

Mitigación

  • Actualice a WordPress 6.9.5+ o 7.0.2+.
  • Si el parcheo inmediato es imposible:
    • Bloquee POST /wp-json/wp/v2/batch en el WAF / proxy inverso.
    • Elimine el privilegio FILE del usuario MySQL de WordPress.
    • Active define('DISALLOW_FILE_EDIT', true); y define('DISALLOW_FILE_MODS', true);.
  • Monitoree archivos .php inesperados en wp-content/.
  • Verifique author__not_in con valores no enteros en los registros de solicitudes.

Referencias

  • [Aviso de Searchlight Cyber — "wp2shell"] (https://searchlightcyber.com/advisories/wp2shell)
  • CVE-2026-63030 — NVD
  • CVE-2026-60137 — NVD
  • Catálogo de Vulnerabilidades Explotadas Conocidas de CISA
  • Notas de la versión de WordPress Core 6.9.5
Descargar herramienta