Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
wp2shell-scanner — CVE-2026-63030, CVE-2026-60137, escáner wp2shell | Kitploit
Herramientas/GitHubGitHub/zephrfish/wp2shell-scanner
Escáneres de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónRed TeamingDesarrollo de Payloads
GitHubzephrfish/wp2shell-scanner

wp2shell-scanner

CVE-2026-63030, CVE-2026-60137, escáner wp2shell

Ver Repositorio
5110hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

wp2shell-scanner

Herramientas de detección y validación para la exposición del núcleo de WordPress a wp2shell (CVE-2026-63030 / CVE-2026-60137). Los modos se seleccionan con una bandera, y el objetivo es posicional. --scan toma la huella de la versión del núcleo y confirma que la ruta REST /batch/v1 es alcanzable sin enviar una carga de exploit; los modos --check/--read/--shell/--rce/--root-prereq son el PoC de validación para uso autorizado en laboratorio.

wp2shell.py es un script único que solo usa la biblioteca estándar; no tiene dependencias externas. Cada invocación imprime un banner de ZephrSec en stderr antes de ejecutarse (permanece fuera de stdout, por lo que la salida JSON de --scan -j no se ve afectada).

Banderas de comando

Se requiere exactamente una bandera de modo; el objetivo es posicional (una URL para cada modo, o una lista de hosts para --scan).

Sinopsis

root@kitploit:~
wp2shell.py (--scan | --check | --read | --shell | --rce | --root-prereq)
            [targets ...] [-f FILE] [-j] [-t THREADS] [--prefix PREFIX]
            [--delay DELAY] [--repeats REPEATS] [--preset PRESET] [--expr EXPR]
            [--max-len MAX_LEN] [--user USER] [--password PASSWORD] [--cmd CMD]
            [-i] [--no-cleanup] [-y] [--sleep SLEEP] [--rounds ROUNDS]
            [--route {auto,rest-route,wp-json}] [--proxy PROXY] [--authorized]
            [--timeout TIMEOUT]

Banderas de modo (elige una)

Banderas de opciones

Publicación de análisis en profundidad: https://blog.zsec.uk/wp2shell-code-trace-deep-dive/

Plantilla de Nuclei

root@kitploit:~
nuclei -t wp2shell-exposure.yaml -u https://target

Escaneo (no destructivo)

Un solo host, varios hosts o un archivo.

root@kitploit:~
python3 wp2shell.py --scan https://target
python3 wp2shell.py --scan host1 host2 host3
python3 wp2shell.py --scan -f hosts.txt

Opciones: -f/--file archivo de hosts (uno por línea), -j/--json salida JSON, -t/--threads concurrencia (por defecto 10).

PoC de validación

Los modos --check/--read/--shell/--rce/--root-prereq envían cargas de exploit reales. Ejecútalos solo contra el laboratorio local incluido u otros sistemas que sean tuyos y sobre los que tengas autorización explícita para realizar pruebas. --shell y --rce realizan ejecución remota de código y están pensados para el laboratorio/objetivos autorizados; --rce en un host que no sea de loopback requiere --authorized. --root-prereq usa el mismo plugin de diagnóstico protegido por token para comprobar los requisitos previos de shell a root, pero no ejecuta una escalada de privilegios local.

--shell necesita una contraseña de administrador recuperada/descifrada. --rce es la cadena pre-autenticación sin credenciales: forja su propio administrador a través de la SQLi (oEmbed → changeset → parse_request reentrante) y luego despliega el webshell; no se requiere contraseña.

--shell, --rce y --root-prereq solicitan autorización interactiva y/N antes de enviar cualquier carga de ejecución de código (se abortan si stdin no es interactivo/EOF). Pasa -y/--yes para omitir el aviso en la automatización contra el laboratorio o un objetivo autorizado.

root@kitploit:~
docker compose -f poc/lab/docker-compose.yml up -d
python3 wp2shell.py --check http://127.0.0.1:8080
python3 wp2shell.py --read  http://127.0.0.1:8080 --expr @@version
python3 wp2shell.py --shell http://127.0.0.1:8080 --user admin --password 'Summer2026!' --cmd id
python3 wp2shell.py --shell http://127.0.0.1:8080 --user admin --password 'Summer2026!' -i
python3 wp2shell.py --rce   http://127.0.0.1:8080 --cmd id
python3 wp2shell.py --rce   http://127.0.0.1:8080 -i
python3 wp2shell.py --root-prereq http://127.0.0.1:8080 --user admin --password 'Summer2026!'

Los diffs de parches utilizados para fundamentar el PoC se guardan en poc/diffs/, con notas de investigación en poc/RESEARCH.md. La SQLi es completamente reconstruible a partir de la corrección de author__not_in. La cadena --rce sin credenciales (oEmbed → changeset → reentrada → creación de administrador) reproduce el RCE predeterminado de stock contra el laboratorio incluido; --shell es la ruta alternativa mediante una credencial de administrador recuperada/descifrada para la carga autenticada de plugins y la ejecución de comandos.

Descargar herramienta
BanderaQué hace
--scanComprobación de exposición no destructiva: huella de versión + confirma que la ruta REST /batch/v1 es alcanzable. No envía carga de exploit.
--checkConfirma SQLi ciega basada en tiempo con una sonda diferencial inofensiva.
--readExtrae datos mediante SQLi ciega (un ajuste preestablecido o una expresión SQL escalar cruda).
--shellCadena de RCE autenticada que utiliza una contraseña de administrador recuperada/descifrada.
--rceRCE pre-autenticación sin credenciales: forja su propio administrador a través de la SQLi y luego despliega un webshell autolimpiable.
--root-prereqComprobación benigna de requisitos previos de shell a root; solo ejecuta diagnósticos, nunca una escalada de privilegios local.
BanderaSe aplica aQué hace
-f, --file--scanLee hosts desde un archivo (uno por línea; los comentarios # se omiten).
-j, --json--scanEmite resultados como JSON en stdout.
-t, --threads--scanConcurrencia de escaneo (por defecto 10).
--prefix--check/--readPrefijo de tabla de la base de datos (por defecto wp_).
--delay--check/--readSegundos de SLEEP inyectados para el oráculo de temporización (por defecto 0.15).
--repeats--check/--readMediana sobre N sondas por bit; aumentar en enlaces ruidosos (por defecto 1).
--preset--readObjetivo integrado: version, database, db_user, users, siteurl (por defecto users).
--expr--readExpresión SQL escalar cruda para extraer (anula --preset).
--max-len--readLongitud máxima de la cadena extraída (por defecto 128).
--user--shell/--root-prereqNombre de usuario administrador para iniciar sesión (por defecto admin).
--password--shell/--root-prereqContraseña de administrador en texto plano (descifra el hash de --read; requerida para estos modos).
--cmd--shell/--rceComando a ejecutar en el objetivo (por defecto id).
-i, --interactive--shell/--rceBucle interactivo de comandos web en lugar de un solo comando.
--no-cleanup--shell/--rceDeja el plugin/webshell instalado en su lugar (solo laboratorio).
-y, --yes--shell/--rce/--root-prereqOmite el aviso de autorización interactivo (para automatización).
--sleep--rceSegundos de SLEEP inyectados para la detección de SQLi pre-autenticación (por defecto 4).
--rounds--rceMediana sobre N sondas para la detección de --rce (por defecto 3).
--route--rceForma de la ruta del batch: auto, rest-route o wp-json (por defecto auto).
--proxy--rceEnruta las solicitudes a través de un proxy HTTP, p. ej. Burp en http://127.0.0.1:8080.
--authorized--rceAfirma autorización para un objetivo --rce que no sea de loopback (requerido para hosts remotos).
--timeouttodosTiempo de espera por solicitud en segundos (por defecto 15).