Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Ultimate-wp2shell — wp2shell — RCE avant authentification dans le cœur de WordPress (CVE-2026-60137 + CVE-2026-63030). Enchaîne une injection SQL dans author__not_in avec une confusion de route par lots pour une exécution de code à distance non authentifiée sur WP 6.9.0–6.9.4 / 7.0.0–7.0.1. | Kitploit
Outils/GitHubGitHub/codeb0ssx/ultimate-wp2shell
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubcodeb0ssx/ultimate-wp2shell

Ultimate-wp2shell

wp2shell — RCE avant authentification dans le cœur de WordPress (CVE-2026-60137 + CVE-2026-63030). Enchaîne une injection SQL dans author__not_in avec une confusion de route par lots pour une exécution de code à distance non authentifiée sur WP 6.9.0–6.9.4 / 7.0.0–7.0.1.

Voir le dépôtSite web
10312il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

(WP2Shell) – Preuve de concept

Preuve de concept éducative et défensive (PoC) pour valider l'exposition aux vulnérabilités du noyau WordPress CVE-2026-60137 et CVE-2026-63030 (WP2Shell).

Purpose Platform Python OS License


Aperçu

Ce dépôt fournit une preuve de concept de détection et de validation défensive pour les vulnérabilités du noyau WordPress collectivement connues sous le nom de WP2Shell.

Selon les recherches de sécurité disponibles publiquement, WP2Shell décrit une chaîne de vulnérabilités impliquant CVE-2026-60137 et CVE-2026-63030 qui, dans des conditions spécifiques, peut aboutir à une exécution de code à distance (RCE) sans authentification.

L'objectif de ce projet est d'aider :

  • Chercheurs en sécurité
  • Testeurs d'intrusion
  • Équipes bleues
  • Répondeurs aux incidents
  • Administrateurs systèmes
  • à identifier les installations WordPress vulnérables, reproduire le problème dans des environnements de laboratoire autorisés, et vérifier la réussite de la remédiation après l'application des mises à jour de sécurité officielles.

    Ce dépôt est destiné strictement à des fins de recherche en sécurité éducative, défensive et autorisée.


    Vulnérabilités

    CVEDescription
    CVE-2026-60137Vulnérabilité du noyau WordPress impliquée dans la chaîne de vulnérabilités WP2Shell.
    CVE-2026-63030Vulnérabilité critique d'exécution de code à distance (RCE) du noyau WordPress, publiquement désignée sous le nom de WP2Shell.

    Versions affectées

    Selon les avis publics, les versions suivantes du noyau WordPress sont affectées :

    • WordPress 6.9.0 – 6.9.4
    • WordPress 7.0.0 – 7.0.1

    Les utilisateurs doivent effectuer une mise à niveau vers la dernière version corrigée fournie par l'équipe de sécurité WordPress.


    Objectifs du dépôt

    Ce projet est conçu pour aider les défenseurs à :

    • Valider l'exposition à WP2Shell
    • Détecter les installations WordPress vulnérables
    • Vérifier la remédiation après correction
    • Reproduire le problème dans des environnements de laboratoire isolés
    • Soutenir la réponse aux incidents et les enquêtes médico-légales
    • Améliorer la compréhension technique des vulnérabilités divulguées

    Fonctionnalités

    • Validation défensive des vulnérabilités
    • Détection des versions WordPress affectées
    • Implémentation orientée recherche
    • Vérification des correctifs
    • Détecteur / scanner léger
    • Implémentation de référence éducative

    Captures d'écran

    Détecteur / Scanner

    image

    image

    image

    image

    Avis de recherche académique et défensive

    Ce dépôt a été publié uniquement pour :

    • Recherche académique
    • Éducation à la sécurité
    • Validation défensive de la sécurité
    • Tests d'intrusion autorisés
    • Réponse aux incidents
    • Vérification des correctifs
    • Évaluation des vulnérabilités

    Le logiciel doit uniquement être exécuté contre :

    • Des systèmes que vous possédez, ou
    • Des systèmes pour lesquels vous avez reçu une autorisation explicite.

    Exigence d'autorisation

    Les tests non autorisés contre des systèmes que vous ne possédez ou n'administrez pas peuvent violer les lois locales, les politiques organisationnelles ou les réglementations internationales.

    L'auteur n'encourage ni ne soutient :

    • L'accès non autorisé
    • L'exploitation à l'échelle d'Internet
    • Le balayage massif de systèmes tiers
    • Les activités malveillantes
    • L'abus d'infrastructures vulnérables

    Utilisation responsable

    Ce dépôt démontre un comportement de vulnérabilité divulgué publiquement à des fins de validation défensive et éducatives uniquement.

    Il n'est pas destiné à fonctionner comme un cadre d'exploitation offensif ou à faciliter un accès non autorisé.

    Les utilisateurs sont tenus de se conformer à toutes les lois, réglementations et pratiques de divulgation responsable applicables.


    Environnement testé

    La preuve de concept a été développée et validée dans l'environnement suivant :

    • Système d'exploitation : Microsoft Windows
    • Version Python : 2.7.17

    L'exécution sur d'autres systèmes d'exploitation ou versions de Python peut nécessiter des modifications mineures.


    Atténuation

    Les administrateurs sont fortement encouragés à :

    • Mettre à niveau WordPress vers une version officiellement corrigée
    • Appliquer toutes les mises à jour de sécurité disponibles
    • Examiner les journaux d'authentification et du serveur web
    • Surveiller les activités administratives suspectes
    • Déployer des protections de pare-feu d'application web (WAF)
    • Suivre les recommandations de durcissement de la sécurité WordPress
    • Surveiller en continu les avis de sécurité officiels de WordPress

    Références

    • Rapid7 — WP2Shell Research
    • The Hacker News — WP2Shell Analysis
    • CVE-2026-60137
    • CVE-2026-63030
    • WordPress Security Releases

    Contact

    Telegram

    https://t.me/thecodeb0ss


    Licence

    Ce projet est publié pour la recherche en sécurité éducative et défensive.

    Les utilisateurs sont seuls responsables de s'assurer que tous les tests sont effectués avec une autorisation appropriée et conformément aux lois, réglementations et politiques organisationnelles applicables.


    Avertissement

    LE LOGICIEL EST FOURNI "TEL QUEL", SANS GARANTIE D'AUCUNE SORTE, EXPRESSE OU IMPLICITE, Y COMPRIS MAIS SANS S'Y LIMITER LES GARANTIES DE QUALITÉ MARCHANDE, D'ADAPTATION À UN USAGE PARTICULIER ET D'ABSENCE DE CONTREFAÇON.

    EN AUCUN CAS L'AUTEUR OU LES TITULAIRES DU DROIT D'AUTEUR NE SERONT RESPONSABLES DE TOUTE RÉCLAMATION, DOMMAGE OU AUTRE RESPONSABILITÉ, QUE CE SOIT DANS LE CADRE D'UNE ACTION CONTRACTUELLE, DÉLICTUELLE OU AUTRE, DÉCOULANT DU LOGICIEL OU DE SON UTILISATION OU D'AUTRES TRANSACTIONS LIÉES AU LOGICIEL.

    En utilisant ce dépôt, vous reconnaissez que vous êtes seul responsable de vous assurer que vos activités sont autorisées et conformes à toutes les lois, réglementations et politiques organisationnelles applicables.

    Télécharger l’outil