Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
WP2Shell-Scanner — CLI de solo lectura para comprobar si un sitio WordPress está expuesto a WP2Shell (CVE-2026-63030 / CVE-2026-60137) | Kitploit
Herramientas/GitHubGitHub/sec-dan/wp2shell-scanner
ReconocimientoEscáneres de VulnerabilidadesRecopilación de InformaciónSeguridad WebPruebas de PenetraciónEnumeración de Subdominios
GitHubsec-dan/wp2shell-scanner

WP2Shell-Scanner

CLI de solo lectura para comprobar si un sitio WordPress está expuesto a WP2Shell (CVE-2026-63030 / CVE-2026-60137)

Ver Repositorio
6hace 20 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Escáner WP2Shell

Python CVE-2026-63030 CVE-2026-60137

Una herramienta de línea de comandos que comprueba si un sitio WordPress está expuesto a WP2Shell (CVE-2026-63030 y CVE-2026-60137). Lee la versión de WordPress y la superficie de la API REST mediante peticiones de solo lectura y emite un veredicto. No explota nada.

[!WARNING] Solo para pruebas autorizadas. Úsalo en sitios que poseas o para los que tengas permiso por escrito. El autor (DanSec) no se hace responsable del mal uso o de los daños.

Acerca de WP2Shell

WP2Shell encadena una inyección SQL (CVE-2026-60137) con una falla del procesador por lotes de REST (CVE-2026-63030) a través del endpoint /wp-json/batch/v1, lo que permite la ejecución remota de código sin autenticación en una instalación predeterminada de WordPress. Ambos CVE están en el catálogo de vulnerabilidades explotadas conocidas de CISA.

RamaVulnerableCorregida en
6.9.x6.9.0 a 6.9.46.9.5
7.0.x7.0.0 a 7.0.17.0.2
7.1 y posterioresno afectadan/a

Instalación

Requiere Python 3.8+.

root@kitploit:~
pip install -r requirements.txt

Se requieren requests y rich. sublist3r es opcional (enumeración de subdominios). Para una enumeración más amplia, instala subfinder (un binario de Go, no pip) y pasa --subfinder.

Uso

root@kitploit:~
# Comprobar un host
python wpScanner.py example.com --passive

# Enumerar subdominios de un dominio raíz y comprobar cada uno
python wpScanner.py example.com --subfinder --threads 8

Resultados

Los resultados también se escriben en CSV. Cuando las fuentes de versión discrepan, la herramienta clasifica según la más baja para evitar un falso todo claro. Una comprobación remota no puede ver un parche retroportado que dejó la cadena de versión sin cambios, por lo que en hosts que controlas, wp core version es la verdad absoluta.

Remediación

Actualiza el núcleo a 6.9.5, 7.0.2 o 7.1+ (wp core update). Si aún no puedes parchear, bloquea /wp-json/batch/v1 en tu cortafuegos y restringe el acceso anónimo a REST.

Aviso legal

Proporcionado únicamente para uso autorizado y defensivo. Eres responsable de tener permiso para comprobar cualquier host al que lo apuntes.

Descargar herramienta
OpciónDescripciónPredeterminado
-o, --outputArchivo de salida CSVWP2Shell_output.csv
--passiveComprobar solo el host indicado, omitir enumeracióndesactivado
--subfinderAñadir subfinder como fuente de subdominiosdesactivado
--threadsTrabajadores concurrentes1
--retriesReintentos por host1
--rate-limitMáx. peticiones/seg (un solo hilo, 0 = sin límite)0
VeredictoSignificado
VULNERABLEVersión afectada y el endpoint por lotes es accesible.
LIKELY_MITIGATEDVersión afectada, pero el endpoint por lotes parece bloqueado o REST está deshabilitado.
PATCHEDVersión corregida, o anterior a las versiones afectadas.
VERSION_UNKNOWNWordPress encontrado, no se pudo leer la versión.
NOT_WORDPRESSSin huella de WordPress.
ERRORInaccesible o error de red.