Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-63030 — WordPress Core RCE Pré-Auth — Confusion de routage par lots + Injection SQL | Kitploit
Outils/GitHubGitHub/anggatechi/cve-2026-63030
ReconnaissanceScanners de VulnérabilitésExploitationExploitation d'Applications WebPost-ExploitationTests d'Intrusion
GitHubanggatechi/cve-2026-63030

CVE-2026-63030

WordPress Core RCE Pré-Auth — Confusion de routage par lots + Injection SQL

Voir le dépôt
il y a 13 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

wp2shell — RCE pré-auth WordPress Core

CVE-2026-63030 (confusion de route batch) + CVE-2026-60137 (injection SQL)

Kit d'exploitation sans dépendance pour la chaîne de vulnérabilités wp2shell dans WordPress Core. Une seule requête HTTP anonyme permet l'exécution de code à distance sur une installation WordPress par défaut, sans aucun plugin requis.


📋 Table des matières

  • Versions concernées
  • Déroulement de l'exploitation
  • Démarrage rapide
  • Démo
  • Fonctionnalités
  • Méthodes d'upload
  • Fichiers de sortie
  • Dork / Repérage
  • Références
  • Avertissement

🎯 Versions concernées

PlageImpactCorrigé dans
7.0.0 – 7.0.1RCE complète7.0.2

Aucun plugin ni configuration spéciale requis. Une installation WordPress nue est exploitable.


🔗 Déroulement de l'exploitation

root@kitploit:~
┌─────────────────────────────────────┐
│  ANONYMOUS HTTP REQUEST             │
│  POST /?rest_route=/batch/v1        │
└────────────────┬────────────────────┘
                 │
┌────────────────▼────────────────────┐
│  CVE-2026-63030: Batch Desync       │
│  Malformed path → WP_Error →        │
│  Array misalignment → Auth Bypass   │
└────────────────┬────────────────────┘
                 │
┌────────────────▼────────────────────┐
│  CVE-2026-60137: SQL Injection      │
│  author__not_in → unsanitized →     │
│  UNION SELECT extraction            │
└────────────────┬────────────────────┘
                 │
     ┌───────────┼───────────┐
     │           │           │
┌────▼────┐ ┌───▼────┐ ┌───▼──────────┐
│ oEmbed  │ │ Blind  │ │ Changeset    │
│ Seeding │ │ SQLi   │ │ Re-entrancy  │
│ Write   │ │ Read   │ │ Escalation   │
│ Cache   │ │ IDs    │ │ → Admin User │
└────┬────┘ └───┬────┘ └───┬──────────┘
     │           │           │
     └───────────┼───────────┘
                 │
┌────────────────▼────────────────────┐
│  ADMIN CREATED (pre-auth!)          │
│  → Login → Upload Shell (7 methods) │
└─────────────────────────────────────┘

🚀 Démarrage rapide

root@kitploit:~
pip install requests
python exploit.py
root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║  WP2SHELL — WordPress Core Pre-Auth RCE Exploit              ║
║  CVE-2026-63030 (Batch Route Confusion) + CVE-2026-60137    ║
║  Affected: WP 6.9.0 – 7.0.1  |  Fixed: 6.9.5 / 7.0.2       ║
╚══════════════════════════════════════════════════════════════╝

  [?] Target [url/list.txt] > list.txt
  [?] Threads [15] > 15

Cible unique

root@kitploit:~
python exploit.py
root@kitploit:~
  [?] Target [url/list.txt] > https://vulnerable-site.com

  ┌────────────────────────────────────────────────────────┐
  │                    SCAN CONFIGURATION                   │
  ├────────────────────────────────────────────────────────┤
  │  Targets : 1       Threads  : 1      Dir  : wp_core_rce│
  └────────────────────────────────────────────────────────┘

  ┌────────────────────────────────────────────────────────┐
  │  EXPLOIT SUCCESS                                       │
  ├────────────────────────────────────────────────────────┤
  │  Method : direct-plugin                                │
  │  Shell  : https://target.com/wp-content/plugins/...  │
  │  Login  : https://target.com/wp-login.php              │
  │  User   : wp2s_abc123def                               │
  │  Pass   : WP2S!xxxxxxxxxxxxxxxx                        │
  └────────────────────────────────────────────────────────┘

Scan de masse

root@kitploit:~
python exploit.py
root@kitploit:~
┌────────────────────────────────────────────────────────┐
│                    SCAN CONFIGURATION                   │
├────────────────────────────────────────────────────────┤
│  Targets : 500    Threads  : 15     Dir  : wp_core_rce │
└────────────────────────────────────────────────────────┘
┌────────────┬────────────────────────────────────────┬──────────────┐
│            │                                        │              │
│  #/TOTAL   │ HOST                                   │ STATUS       │
├────────────┼────────────────────────────────────────┼──────────────┤
│    1/500   │ vulnerable-site.com                    │ SHELL        │
│            │   ↳ direct-plugin → https://vulnerabl...             │
│    2/500   │ target2.com                            │ ADM          │
│    3/500   │ safe-site.org                          │ SQLi         │
│    4/500   │ nope.com                               │ NO           │
│    5/500   │ jackpot.net                            │ SHELL        │
│            │   ↳ theme-editor → https://jackpot.ne...              │
└────────────┴────────────────────────────────────────┴──────────────┘
┌────────────────────────────────────────────────────────┐
│  SHELL     2   ADMIN    3   SQLi   15   TOTAL    50/500│
└────────────────────────────────────────────────────────┘
├────────────────────────────────────────────────────────┤
│  result.txt         │  admin credentials               │
│  result_upload.txt  │  shell upload URLs               │
│  log/scanned.txt    │  scanned hosts                   │
└────────────────────────────────────────────────────────┘

✨ Fonctionnalités

  • Zéro dépendance — stdlib Python 3.11+ uniquement (requests seulement pour l'expander)
  • Multithreadé — 15 threads par défaut, jusqu'à 30
  • Reprise automatique — log/scanned.txt ignore les cibles déjà scannées
  • Mode batch silencieux — Sortie en tableau propre, sans spam de logs
  • Auto-détection — Vérifie la disponibilité de WordPress + API batch + SQLi
  • 7 méthodes d'upload en parallèle — Course où le premier succès l'emporte

📤 Méthodes d'upload

Les 7 méthodes s'exécutent en parallèle via ThreadPoolExecutor. La première méthode qui réussit l'emporte et les autres sont annulées.

Extensions d'upload média : .phtml .php5 .php7 .php8 .pht .phar .shtml .php4 .phps .phtm .Php5 .PhP5 .pHtml .phP .PHP

Identifiants FTP essayés : localhost / 127.0.0.1 avec root / www-data / identifiants admin WordPress


📁 Fichiers de sortie

FichierContenu
result.txtIdentifiants admin : url.com/wp-login.php:user:pass
result_upload.txtURLs des shells : shell_url | login_url:user:pass | method

🔍 Dork / Repérage

Shodan

root@kitploit:~
http.title:"WordPress"
http.component:"WordPress"

Fofa

root@kitploit:~
app="WordPress"
body="wp-json"
body="/batch/v1"

ZoomEye

root@kitploit:~
app:"WordPress"
"/wp-json/batch/v1"

Censys

root@kitploit:~
services.http.response.body:"/wp-json/batch/v1"

📚 Références

  • Searchlight Cyber Advisory
  • Hadrian Technical Blog
  • WordPress 7.0.2 Release
  • Assetnote Research
  • Wordfence Threat Intel

⚠️ Avertissement

Cet outil est fourni pour la recherche en sécurité autorisée et les tests d'intrusion uniquement. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de tester. Les auteurs déclinent toute responsabilité en cas d'utilisation abusive.


📄 Licence

Licence MIT. Voir LICENSE pour plus de détails.

Télécharger l’outil
6.9.0 – 6.9.4
RCE complète
6.9.5
6.8.0 – 6.8.5SQLi uniquement6.8.6
#MéthodeDescription
1direct-pluginTéléverse le zip via /wp-admin/plugin-install.php
2direct-themeTéléverse le zip via /wp-admin/theme-install.php
3rest-apiEnvoie le zip en POST vers /wp-json/wp/v2/plugins avec cookie d'authentification
4plugin-editorÉcrit le PHP directement via /wp-admin/plugin-editor.php
5theme-editorÉcrit le PHP dans le répertoire du thème actif
6ftp-bypassSoumet les identifiants FTP lorsque WordPress les demande
7media-uploadTéléverse le PHP via la médiathèque avec 15 variantes d'extension
log/scanned.txtTous les hôtes scannés (ignorés automatiquement lors d'une nouvelle exécution)