Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
wp2shell-vulnerability-scanner — Analyse les installations WordPress pour détecter les vulnérabilités wp2shell (CVE-2026-63030 + CVE-2026-60137). Identifie les risques d'exécution de code à distance (RCE) complète et d'injection SQL sur plusieurs sites, avec classification de sévérité et génération de rapports CSV. | Kitploit
Outils/GitHubGitHub/adrees-basheer/wp2shell-vulnerability-scanner
ReconnaissanceScanners de VulnérabilitésAnalyse des VulnérabilitésScripting et AutomatisationCollecte d'InformationsSécurité Web
GitHubadrees-basheer/wp2shell-vulnerability-scanner

wp2shell-vulnerability-scanner

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
4il y a 1 moisPas encore vérifié

À propos

Analyse les installations WordPress pour détecter les vulnérabilités wp2shell (CVE-2026-63030 + CVE-2026-60137). Identifie les risques d'exécution de code à distance (RCE) complète et d'injection SQL sur plusieurs sites, avec classification de sévérité et génération de rapports CSV.

Partager

WP2Shell Scanner

Outil d'audit de sécurité non destructif et en lecture seule qui analyse les installations WordPress à la recherche de la chaîne de vulnérabilités wp2shell.

Vue d'ensemble

WP2Shell Scanner est un utilitaire bash qui recherche récursivement dans une arborescence de répertoires les installations WordPress et vérifie si chaque site exécute une version de base vulnérable aux vulnérabilités wp2shell (CVE-2026-63030 + CVE-2026-60137).

Cet outil est conçu pour les administrateurs système et les équipes de sécurité afin d'identifier rapidement les instances WordPress nécessitant une mise à jour urgente.

Ce qu'il analyse

Le scanner identifie les installations WordPress en localisant les fichiers wp-includes/version.php dans le répertoire cible et tous les sous-répertoires. Pour chaque installation trouvée, il :

  • Extrait le numéro de version de WordPress
  • Vérifie si la version se situe dans une plage de versions vulnérables connue
  • Classe le type de vulnérabilité et la gravité
  • Génère à la fois une sortie console et des rapports CSV facultatifs

Versions vulnérables

L'outil détecte trois niveaux de gravité de vulnérabilité :

RCE complète (Exécution de code à distance sans authentification)

  • WordPress 6.9.0 – 6.9.4 : Contient les deux CVE (injection SQL + confusion de routes de lot de l'API REST)
    • Correctif : Mettez à niveau vers 6.9.5 ou une version ultérieure
    • Urgence : 🔴 CRITIQUE – Corrigez immédiatement
  • WordPress 7.0.0 – 7.0.1 : Contient les deux CVE (injection SQL + confusion de routes de lot de l'API REST)
    • Correctif : Mettez à niveau vers 7.0.2 ou une version ultérieure
    • Urgence : 🔴 CRITIQUE – Corrigez immédiatement

Injection SQL uniquement

  • WordPress 6.8.0 – 6.8.5 : Vulnérabilité d'injection SQL (CVE-2026-60137) sans la confusion de routes de l'API REST
    • Correctif : Mettez à niveau vers 6.8.6 ou une version ultérieure
    • Urgence : 🟡 HAUTE – Corrigez, mais priorité moindre que les versions RCE
    • Remarque : Non exploitable via la chaîne RCE complète sans authentification, mais reste une réelle vulnérabilité

Sûr

  • Toutes les autres versions sont considérées comme sûres et ne semblent pas être affectées

Configuration

Avant d'utiliser le scanner, rendez le script exécutable :

root@kitploit:~
chmod +x wp2shell-scanner.sh

Utilisation

Analyse de base

root@kitploit:~
./wp2shell-scanner.sh /path/to/scan

Analyse le répertoire spécifié et tous ses sous-répertoires à la recherche d'installations WordPress, affichant les résultats dans la console.

Générer un rapport CSV

root@kitploit:~
./wp2shell-scanner.sh /path/to/scan --csv report.csv

Effectue la même analyse mais enregistre également les résultats dans report.csv pour une analyse plus approfondie ou une intégration avec d'autres outils.

Exemples courants

root@kitploit:~
# Scan entire web root
./wp2shell-scanner.sh /var/www

# Scan with CSV export
./wp2shell-scanner.sh /home/users --csv wordpress-audit.csv

# Scan web server directory with sudo (if needed for permission)
sudo ./wp2shell-scanner.sh /home

Sortie

Sortie console

L'outil affiche les résultats avec des indicateurs de statut codés en couleur :

  • [!] VULNERABLE - FULL RCE (Rouge) : Chaîne de RCE complète détectée – corrigez immédiatement
  • [!] VULNERABLE - SQLi only (Jaune) : Injection SQL uniquement – corrigez rapidement
  • [OK] (Vert) : La version est sûre
  • [?] (Jaune) : La version n'a pas pu être déterminée

Exemple :

root@kitploit:~
Scanning for WordPress installs under: /var/www
----------------------------------------------------------------------
[!] VULNERABLE - FULL RCE /var/www/site1 -> WP 6.9.3 (patch to 6.9.5 or 7.0.2 immediately)
[!] VULNERABLE - SQLi only /var/www/site2 -> WP 6.8.4 (patch to 6.8.6; no full RCE chain on this branch)
[OK] /var/www/site3 -> WP 7.1.0
[?] /var/www/site4 -> could not determine version
----------------------------------------------------------------------
Scan complete.
Sites found:          4
  Vulnerable (RCE):   1
  Vulnerable (SQLi):  1
  Safe:               1
  Unknown:            1

Sortie CSV

Lors de l'utilisation de --csv, un fichier est créé avec le format suivant :

root@kitploit:~
path,version,status
"/var/www/site1",6.9.3,VULNERABLE (RCE)
"/var/www/site2",6.8.4,VULNERABLE (SQLi)
"/var/www/site3",7.1.0,SAFE
"/var/www/site4",unknown,UNKNOWN

Ce format peut être importé dans des feuilles de calcul, des tableaux de bord de sécurité ou des flux de travail de correction automatisés.

Télécharger l’outil