Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
POC-CVE-2026-63030-CVE-2026-60137- — Cadena de exploits para WordPress Core que utiliza confusión de rutas en la API REST e inyección SQL para lograr RCE sin autenticación, escalada de privilegios y toma de control total del servidor. | Kitploit
Herramientas/GitHubGitHub/trandonga3/poc-cve-2026-63030-cve-2026-60137-
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPost-ExplotaciónSeguridad WebPruebas de PenetraciónAprendizaje y EducaciónSeguridad de APIs

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubtrandonga3/poc-cve-2026-63030-cve-2026-60137-

POC-CVE-2026-63030-CVE-2026-60137-

Cadena de exploits para WordPress Core que utiliza confusión de rutas en la API REST e inyección SQL para lograr RCE sin autenticación, escalada de privilegios y toma de control total del servidor.

Ver Repositorio
6hace 21 díasAún no revisado

PoC: WP2Shell — CVE-2026-63030 & CVE-2026-60137

Vulnerability Type CVSS Target Status


📌 Resumen general

WP2Shell es una cadena de explotación (Exploit Chain) de vulnerabilidades críticas en el código fuente de WordPress Core que permite a un atacante remoto sin autenticación tomar el control total del servidor (Full Server Takeover / RCE).

La cadena de explotación combina dos vulnerabilidades de seguridad:

  1. CVE-2026-63030 (REST API Batch Route Confusion): conflicto en la resolución de endpoints en el manejador de lotes (batch handler) de la API REST de WordPress, que permite que una solicitud sea autenticada para una ruta pero ejecutada en otra, eludiendo los mecanismos de verificación de acceso (Authentication / Route Validation Bypass).
  2. CVE-2026-60137 (Inyección SQL en WP_Query): error de procesamiento por falta de saneamiento de entradas (Sanitization) en el parámetro author__not_in de WP_Query, lo que conduce a una inyección SQL.

Al encadenar estas dos vulnerabilidades, el atacante puede enviar una solicitud HTTP especialmente diseñada a /wp-json/batch/v1, eludir los mecanismos de autenticación y activar la inyección SQL para escalar privilegios, crear una shell y ejecutar código arbitrario de forma remota (RCE).


📊 Detalles de la vulnerabilidad


🎬 Video de demostración del PoC

Video que documenta todo el proceso de reproducción y explotación real, alojado en Google Drive:

Google Drive Video Demo

🔗 Enlace para ver / descargar el video del PoC: Google Drive - Video de demostración del PoC WP2Shell


📖 Análisis técnico detallado

Todo el flujo de análisis técnico, la reproducción paso a paso del PoC y la explicación del código fuente se encuentran en Notion:

Notion POC Writeup

🔗 Enlace al artículo de Notion: Flujo del PoC CVE WP2Shell (Notion Writeup)


⚙️ Flujo de explotación

root@kitploit:~
flowchart TD
    A["[Attacker] Unauthenticated Remote Request"] --> B["REST API Batch Endpoint (/wp-json/batch/v1)"]
    B --> C["CVE-2026-63030: Batch Route Confusion\n(Bypass Route Validation & Access Control)"]
    C --> D["CVE-2026-60137: SQL Injection\n(Unsanitized 'author__not_in' in WP_Query)"]
    D --> E["Database Manipulation / Privilege Escalation\n(Admin session / User creation)"]
    E --> F["Web Shell Upload / Execution"]
    F --> G["💥 Full Server Takeover (RCE)"]

🛡️ Medidas correctivas y preventivas

  1. Actualice de inmediato: actualice WordPress Core a una versión segura:
    • Rama 6.8.x: actualice a WordPress 6.8.6
    • Rama 6.9.x: actualice a WordPress 6.9.5
    • Rama 7.0.x: actualice a WordPress 7.0.2
  2. Configure el WAF / servidor web:
    • Bloquee temporalmente o controle estrictamente las solicitudes dirigidas al endpoint /wp-json/batch/v1 provenientes de usuarios no autenticados, si no es posible actualizar de inmediato.
  3. Realice un análisis forense del servidor:
    • Revise los registros del servidor web en busca de solicitudes inusuales dirigidas a /wp-json/batch/v1.
    • Escanee los directorios wp-content/uploads/ y wp-content/plugins/ para detectar webshells o archivos sospechosos.

⚠️ Descargo de responsabilidad

[!WARNING] Este documento y el código fuente del PoC tienen fines exclusivos de investigación de seguridad, educación y defensa de sistemas. El autor no asume ninguna responsabilidad por el uso no autorizado de la información o de las herramientas incluidas en este repositorio para atacar sistemas sobre los que no se tiene autorización legal.

Descargar herramienta
AtributoDetalle
Nombre de la cadena de explotaciónWP2Shell
CVE IDsCVE-2026-63030 & CVE-2026-60137
GravedadCrítica (CVSS v3.1: 9.8 / 10.0)
Vector de ataqueRed (remoto no autenticado)
Versiones afectadas• Cadena RCE completa: WordPress 6.9.0 - 6.9.4 y 7.0.0 - 7.0.1
• Solo inyección SQL: WordPress 6.8.0 - 6.8.5
Versiones parcheadasWordPress 6.8.6, 6.9.5, 7.0.2