Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
abdal-cve-2026-60137 — Abdal CVE-2026-60137 est un scanner de sécurité WordPress avancé permettant d'identifier les systèmes potentiellement affectés par la vulnérabilité d'injection SQL CVE-2026-60137. Développé par Ebrahim Shafiei (EbraSha) pour l'évaluation des vulnérabilités, la recherche en sécurité et les tests d'intrusion autorisés. | Kitploit
Outils/GitHubGitHub/ebrasha/abdal-cve-2026-60137
ReconnaissanceScanners de VulnérabilitésCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubebrasha/abdal-cve-2026-60137

abdal-cve-2026-60137

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
1il y a 1 moisPas encore vérifié

À propos

Abdal CVE-2026-60137 est un scanner de sécurité WordPress avancé permettant d'identifier les systèmes potentiellement affectés par la vulnérabilité d'injection SQL CVE-2026-60137. Développé par Ebrahim Shafiei (EbraSha) pour l'évaluation des vulnérabilités, la recherche en sécurité et les tests d'intrusion autorisés.

Partager

English | فارسی

Abdal CVE-2026-60137

🛡️ Exploits PoC Abdal CVE-2026-60137

Abdal CVE-2026-60137 est un vérificateur défensif d'exposition WordPress pour l'assainissement insuffisant du paramètre author__not_in dans WP_Query, suivi sous le nom de CVE-2026-60137. La vulnérabilité peut permettre une injection SQL lorsque des entrées non fiables atteignent le paramètre concerné. Sur les versions WordPress 6.9 et 7.0 affectées, elle peut être chaînée avec CVE-2026-63030 dans le cadre du chemin d'exécution de code à distance wp2shell.

L'outil aide les administrateurs et les équipes de sécurité autorisées à identifier les versions WordPress potentiellement affectées et l'exposition suspecte des points de terminaison REST par lots, sans tenter de prouver l'injection SQL via une charge utile destructive de base de données.

🎯 Pourquoi cet outil a été créé

La découverte de version et le comportement des points de terminaison peuvent fournir un triage défensif rapide sur de nombreuses installations WordPress. Ce vérificateur combine ces signaux en verdicts clairs afin que les administrateurs puissent prioriser les correctifs et l'inspection de suivi.

⚠️ Versions affectées et corrigées

Branche WordPressVersions affectéesVersion corrigée
6.8.x6.8.0 à 6.8.56.8.6 ou ultérieure
6.9.x6.9.0 à 6.9.46.9.5 ou ultérieure

Pour WordPress 6.8.x, le problème publié concerne l'injection SQL facilitée. La chaîne wp2shell complète impliquant CVE-2026-63030 s'applique aux branches 6.9.x et 7.0.x affectées.

✨ Fonctionnalités

  • Analyse une seule URL ou un fichier contenant plusieurs URL.
  • Utilise des travailleurs concurrents pour une vérification groupée efficace.
  • Détecte la version WordPress lorsqu'elle est publiquement découvrable.
  • Vérifie à la fois /wp-json/batch/v1 et /?rest_route=/batch/v1 comme signaux défensifs d'exposition.
  • Prend en charge un nombre de travailleurs configurable, un délai d'expiration HTTP, un User-Agent et la vérification TLS.
  • Limite les lectures du corps de réponse et la profondeur de redirection pour une opération plus sûre.
  • Affiche des résultats colorés par cible avec version, point de terminaison, état HTTP, temps écoulé et détails.
  • Imprime un résumé catégorisé après chaque analyse.
  • Prend en charge le démarrage d'une autre analyse sans redémarrer l'application.
  • Classe les résultats comme VULNERABLE, AFFECTED, AFFECTED-WAF, PATCHED, NOT-AFFECTED, UNKNOWN, NOT-WORDPRESS, INVALID ou ERROR lorsque cela s'applique.

🚀 Utilisation

Exécutez l'exécutable :

Ensuite, suivez les invites interactives :

  1. Sélectionnez une seule cible ou un fichier texte contenant des cibles.
  2. Saisissez l'URL ou le chemin du fichier.
  3. Configurez les travailleurs, le délai d'expiration, le User-Agent et la vérification TLS.
  4. Examinez les verdicts par cible et le résumé final.
  5. Choisissez de démarrer une autre analyse ou de quitter.

Exemple de fichier cible :

root@kitploit:~
https://wordpress.example
https://blog.example

Analysez uniquement les systèmes que vous possédez ou pour lesquels vous êtes explicitement autorisé à évaluer.

🧭 Interprétation des résultats

[!IMPORTANT] Le verdict est une évaluation heuristique de l'exposition. Il ne constitue pas une preuve autonome qu'une injection SQL a réussi ou qu'une cible a été compromise.

🔧 Remédiation

  • Mettez à jour WordPress 6.8.x vers 6.8.6 ou ultérieure.
  • Mettez à jour WordPress 6.9.x vers 6.9.5 ou ultérieure.
  • Mettez à jour WordPress 7.0.x vers 7.0.2 ou ultérieure.
  • Confirmez la version installée après la mise à jour au lieu de supposer que les mises à jour automatiques ont été effectuées.
  • Examinez les plugins et thèmes personnalisés qui transmettent des données non fiables dans WP_Query, en particulier le paramètre author__not_in.
  • Examinez les journaux d'erreurs de l'API REST et de la base de données, l'intégrité des fichiers, les comptes administratifs et les tâches planifiées inattendues.
  • Corrigez CVE-2026-63030 sur les systèmes 6.9.x et 7.0.x affectés pour briser la chaîne wp2shell divulguée.
  • Traitez la protection WAF comme une défense en profondeur, et non comme un substitut au correctif du fournisseur.

⚖️ Avertissement

Ce logiciel est fourni uniquement pour des tests de sécurité défensifs légitimes, la vérification par le propriétaire des actifs, l'éducation et la recherche autorisée. Vous êtes responsable de l'obtention de l'autorisation avant d'analyser tout système et du respect de toutes les lois, contrats et politiques applicables.

Le logiciel et ses résultats sont fournis tels quels, sans garanties ni assurances d'exactitude, de disponibilité, d'adéquation à un usage particulier, ou d'absence de faux positifs et de faux négatifs. Le programmeur et les contributeurs ne sont pas responsables des mauvaises utilisations, des interruptions de service, des pertes de données, des incidents de sécurité ou de tout dommage direct ou indirect découlant de l'utilisation de ce projet.

🔗 Références

  • Avis de sécurité WordPress GHSA-fpp7-x2x2-2mjf
  • Version de sécurité WordPress 7.0.2
  • NVD : CVE-2026-60137

🐛 Signalement de problèmes

Si vous rencontrez des problèmes ou avez des problèmes de configuration, veuillez nous contacter par e-mail à [email protected]. Vous pouvez également signaler des problèmes sur GitLab ou GitHub.

❤️ Don

Si vous trouvez ce projet utile et souhaitez soutenir son développement, veuillez envisager de faire un don :

  • Faire un don ici

🤵 Programmeur

Conçu avec passion par Ebrahim Shafiei (EbraSha)

  • E-Mail : [email protected]
  • Telegram : @ProfShafiei
  • GitHub : ebrasha

📜 Licence

Ce projet est sous licence AGPLv3.

Télécharger l’outil
7.0.x7.0.0 à 7.0.17.0.2 ou ultérieure
VerdictSignification
VULNERABLELa version détectée et les signaux d'exposition observés correspondent fortement au profil affecté de l'outil.
AFFECTEDLa version détectée se situe dans la plage affectée publiée, mais les preuves de point de terminaison sont incomplètes.
AFFECTED-WAFLa version semble affectée tandis qu'un WAF ou un contrôle d'accès peut interférer avec la vérification.
PATCHEDLa version WordPress détectée inclut le correctif du fournisseur.
NOT-AFFECTEDLa version détectée est en dehors de la plage affectée publiée.
UNKNOWNLes preuves disponibles sont insuffisantes pour une classification fiable.
NOT-WORDPRESSWordPress n'a pas pu être identifié sur la cible.
INVALIDLa cible fournie n'est pas une URL ou une entrée valide.
ERRORUne erreur réseau, TLS, de délai d'expiration ou de traitement HTTP a empêché la vérification.