Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-63030 — CVE-2026-63030 | Kitploit
Outils/GitHubGitHub/0xblackash/cve-2026-63030
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHub0xblackash/cve-2026-63030

CVE-2026-63030

CVE-2026-63030

Voir le dépôt
1il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨 CVE-2026-63030 — WP2Shell

Confusion de routes de l'API REST WordPress → Exécution de code à distance

ChatGPT Image Jul 18, 2026, 05_35_26 PM

Une vulnérabilité critique du cœur de WordPress permettant une confusion de routes de l'API REST, pouvant être chaînée avec une injection SQL pour obtenir une exécution de code à distance sans authentification.


📖 Aperçu

CVE-2026-63030 est une vulnérabilité critique affectant le cœur de WordPress.

Le problème réside dans le point de terminaison Batch de l'API REST, où une gestion inappropriée des routes peut conduire à une confusion de routes. Bien que la vulnérabilité seule ne soit pas suffisante pour une compromission totale, elle peut être chaînée avec CVE-2026-60137 (injection SQL dans WP_Query) pour obtenir une exécution de code à distance (RCE) sans authentification.

Dépôt éducatif pour la recherche défensive et l'analyse des vulnérabilités.


✨ Fonctionnalités

  • 🔥 Analyse de vulnérabilité critique
  • 📖 Détail technique
  • ⚔ Visualisation de la chaîne d'attaque
  • 🛡 Guide de détection
  • 🚑 Recommandations d'atténuation
  • 📚 Références
  • 📂 Structure de dépôt GitHub propre

📊 Détails de la vulnérabilité


🧠 Cause racine

La vulnérabilité provient d'une mauvaise gestion de la résolution des routes du point de terminaison Batch de l'API REST, permettant aux attaquants de manipuler le traitement des requêtes.

Lorsqu'elle est chaînée avec CVE-2026-60137, l'attaque peut passer d'une confusion de routes à une injection SQL, puis à une exécution de code à distance.


⚔ Chaîne d'attaque

root@kitploit:~
Internet
    │
    ▼
Point de terminaison Batch de l'API REST
    │
    ▼
Confusion de routes
    │
    ▼
Résolution inattendue du point de terminaison
    │
    ▼
Injection SQL (CVE-2026-60137)
    │
    ▼
Manipulation de la base de données
    │
    ▼
Exécution de code à distance
    │
    ▼
Compromission totale du site

💥 Impact

Une exploitation réussie peut entraîner :

  • Exécution de code à distance
  • Prise de contrôle totale du site WordPress
  • Compromission de la base de données
  • Accès administrateur
  • Déploiement de web shell
  • Installation de logiciels malveillants
  • Vol d'identifiants
  • Portes dérobées persistantes

🛡 Atténuation

Mettez à jour immédiatement vers :

  • ✅ WordPress 6.9.5
  • ✅ WordPress 7.0.2
  • ✅ Toute version supportée plus récente

Recommandations supplémentaires :

  • Limiter l'exposition inutile de l'API REST.
  • Déployer un pare-feu d'application web (WAF).
  • Activer la surveillance continue des journaux.
  • Auditer les comptes administrateurs.
  • Supprimer les plugins et thèmes inconnus.
  • Surveiller l'intégrité des fichiers.

🔍 Détection

Les indicateurs d'une possible exploitation incluent :

root@kitploit:~
POST /wp-json/batch/v1

Requêtes API REST inattendues

Erreurs SQL anormales

Comptes administrateurs inconnus

Fichiers PHP récemment modifiés

Trafic réseau sortant suspect

📂 Structure du dépôt

root@kitploit:~
CVE-2026-63030
│
├── README.md
├── LICENSE
├── assets
│   └── banner.png
├── docs
│   ├── analysis.md
│   ├── timeline.md
│   ├── mitigation.md
│   └── references.md
├── detection
│   ├── yara
│   ├── sigma
│   └── iocs.md
└── screenshots

📚 Références

  • Base de données nationale des vulnérabilités NIST
  • Avis de sécurité WordPress
  • Notes de version du cœur de WordPress
  • Documentation de CVE-2026-60137

⚠️ Avertissement

Ce dépôt ne contient pas de code d'exploitation.

Il est destiné uniquement à :

  • Chercheurs en sécurité
  • Intervenants en cas d'incident
  • Équipes Blue Team
  • Étudiants
  • Administrateurs système
  • Professionnels de la sécurité défensive

Les informations fournies sont à des fins éducatives et défensives uniquement.


⭐ Ajoutez une étoile à ce dépôt si vous l'avez trouvé utile !

Fabriqué avec ❤️ pour la communauté de la cybersécurité

Télécharger l’outil
PropriétéValeur
CVECVE-2026-63030
ÉditeurWordPress
ComposantCœur de WordPress
Vecteur d'attaqueRéseau
Privilèges requisAucun (chaîne)
Interaction utilisateurAucune
ImpactExécution de code à distance
GravitéCritique
CVSS9.8
StatutCorrigé