Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
wp2shell-poc — wp2shell — poc de chaîne RCE pré-auth du noyau WordPress pour CVE-2026-63030 et CVE-2026-60137 | Kitploit
Outils/GitHubGitHub/deadexpl0it/wp2shell-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebCTFTests d'IntrusionApprentissage et ÉducationRed Teaming
GitHubdeadexpl0it/wp2shell-poc

wp2shell-poc

wp2shell — poc de chaîne RCE pré-auth du noyau WordPress pour CVE-2026-63030 et CVE-2026-60137

Voir le dépôt
330il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

wp2shell

💙 Soutenez le projet

Si vous appréciez mon travail, envisagez de soutenir le projet via USDT (TRC20) : TQBA72kakjCZLnJt8fJYcD7dyQCEpzNtVN

Chaîne RCE pré-authentification du cœur de WordPress

wp2shell est une preuve de concept de recherche en sécurité démontrant une chaîne de vulnérabilités pré-authentification dans le cœur de WordPress combinant :

  • CVE-2026-63030 — Confusion de route Batch de l'API REST
  • CVE-2026-60137 — Injection SQL dans WP_Query

La chaîne démontre comment ces vulnérabilités peuvent être combinées pour passer d'une requête non authentifiée à l'API REST à une injection SQL, une élévation de privilèges, la création d'un compte administrateur et, finalement, une exécution de code à distance authentifiée.

[!WARNING]

Recherche en sécurité autorisée uniquement

Ce projet est destiné à :

  • La recherche de vulnérabilités
  • La validation défensive
  • Les tests d'intrusion autorisés
  • Les laboratoires de sécurité
  • Les CTF et les environnements pédagogiques

Testez uniquement les systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite.

N'utilisez pas ce projet contre une infrastructure tierce sans autorisation.


Table des matières

  • Vue d'ensemble
  • Chaîne de vulnérabilités
  • CVE-2026-63030
  • CVE-2026-60137
  • Comment fonctionne la chaîne
  • Versions concernées
  • Conditions préalables
  • Fonctionnalités
  • Menu interactif
  • Mode recommandé — Mode 3
  • Mode 1 — Empreinte et confirmation
  • Mode 2 — Extraction SQL aveugle
  • Mode 3 — Création d'administrateur pré-auth
  • Mode 4 — Chaîne RCE complète
  • Mode 5 — SQLi facilitée par sink
  • Mode 6 — Analyse d'URL multithreadée
  • Mode 7 — Paramètres de transport
  • Mode 8 — Changer l'URL cible
  • Cible unique vs liste d'URL
  • Logique de détection
  • Chaîne technique
  • Variantes de route
  • Prise en charge de SQLite
  • Installation
  • Impact sur la sécurité
  • Détection défensive
  • Atténuation
  • Crédits
  • Références
  • Avertissement

Vue d'ensemble

wp2shell est un outil unifié de recherche en sécurité pour le cœur de WordPress, permettant d'étudier l'interaction entre deux vulnérabilités :```text CVE-2026-63030 | v REST API Batch Route Confusion | v Validation / Dispatch Confusion | v CVE-2026-60137 | v WP_Query SQL Injection | v Blind SQL Access | v Application / Object-State Manipulation | v Privilege Escalation | v Administrator Account Creation | v Authenticated Code Execution

Le PoC est implémenté comme un outil de recherche Python et utilise la bibliothèque standard de Python
sans nécessiter de packages Python tiers.

---

# Chaîne de vulnérabilités

Le projet combine deux vulnérabilités de WordPress Core.```text
                    Unauthenticated Request
                              |
                              v
                   +----------------------+
                   |   CVE-2026-63030     |
                   | REST Batch Route     |
                   |      Confusion       |
                   +----------+-----------+
                              |
                              v
                    Validation Confusion
                              |
                              v
                   +----------------------+
                   |   CVE-2026-60137     |
                   |   WP_Query SQLi      |
                   +----------+-----------+
                              |
                              v
                       Blind SQLi
                              |
                              v
                 Application-State Abuse
                              |
                              v
                    Privilege Escalation
                              |
                              v
                   Administrator Access
                              |
                              v
                    Authenticated RCE
```
La propriété de sécurité importante est l'interaction entre les deux
vulnérabilités plutôt que chaque vulnérabilité prise isolément.

---

# CVE-2026-63030

## Confusion de routage de lot dans l'API REST

La première vulnérabilité affecte le traitement des requêtes via le
point de terminaison Batch de l'API REST de WordPress.

L'implémentation du lot conserve les informations de correspondance et
de validation des requêtes dans des structures parallèles indexées par
la position de la requête.

Une sous-requête malformée peut entraîner une désynchronisation de ces
structures.

Cela crée une condition de répartition décalée d'un élément (off-by-one)
où une requête ultérieure peut être traitée à l'aide d'un gestionnaire
ou d'un contexte de validation associé à une autre requête.

Sur le plan conceptuel :```text
Request A
   |
   +-- validation entry
   +-- matching entry
   |
   v
Malformed request
   |
   +-- internal state becomes desynchronized
   |
   v
Request B
   |
   +-- unexpected handler / validation context
```
La preuve de concept effectue des vérifications comportementales pour déterminer si la confusion de route est réellement atteignable.

---

# CVE-2026-60137

## Injection SQL dans WP_Query

La deuxième vulnérabilité affecte un chemin de traitement SQL de `WP_Query`.

Une fois la primitive de confusion de route établie, une entrée contrôlée par l'attaquant peut atteindre le chemin de requête vulnérable.

La preuve de concept démontre l'injection SQL résultante par test différentiel aveugle.

Les fonctionnalités de recherche incluent :

* Confirmation booléenne aveugle
* Corroboration facultative basée sur le temps
* Empreinte de base de données
* Extraction scalaire prise en charge
* Recherche de données utilisateur WordPress

---

# Comment fonctionne la chaîne

## 1. Confusion de route par lot REST

Une requête non authentifiée atteint le point de terminaison REST Batch de WordPress.

Une sous-requête de lot malformée provoque la désynchronisation de l'état interne de correspondance et de validation des requêtes.

Une requête ultérieure peut par conséquent être traitée dans un contexte non prévu.

---

## 2. Injection SQL

La primitive de confusion de route fournit le chemin nécessaire à la deuxième vulnérabilité.

Une valeur contrôlée par l'attaquant peut atteindre le chemin de traitement vulnérable de `WP_Query`.

Cela crée une primitive d'injection SQL aveugle.

---

## 3. Extraction SQL aveugle

L'injection SQL peut être utilisée comme canal d'extraction booléenne aveugle.

La preuve de concept contient des fonctionnalités pour rechercher des informations de base de données et des informations utilisateur WordPress prises en charge.

---

## 4. Manipulation de l'état de l'application

La chaîne utilise des résultats contrôlés par la base de données pour influencer les objets d'application WordPress et le traitement ultérieur.

Cela fournit les primitives nécessaires à l'étape d'élévation de privilèges.

---

## 5. Escalade de changeset

La chaîne utilise le traitement des changesets WordPress pour établir un contexte d'exécution administrateur.

Un objet `customize_changeset` fabriqué peut participer à la séquence d'élévation de privilèges.

---
```
Télécharger l’outil