Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-63030 — Exploit de masse et détecteur en Python pour la chaîne RCE pré-authentification du cœur de WordPress CVE-2026-63030 et CVE-2026-60137, enchaînant une injection SQL vers une exécution de code à distance. | Kitploit
Outils/GitHubGitHub/fl0ydsec/cve-2026-63030
Scanners de VulnérabilitésAttaques de Mots de PasseExploitationExploitation d'Applications WebPost-ExploitationSécurité WebTests d'IntrusionRed TeamingOutil d'Accès à DistanceDéveloppement de Charges Utiles
GitHub
3il y a 17h 49mPas encore vérifié
fl0ydsec/cve-2026-63030

CVE-2026-63030

Exploit de masse et détecteur en Python pour la chaîne RCE pré-authentification du cœur de WordPress CVE-2026-63030 et CVE-2026-60137, enchaînant une injection SQL vers une exécution de code à distance.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

WP2Shell — CVE-2026-63030 + CVE-2026-60137

RCE pré-authentification du cœur de WordPress (exploit de masse / détecteur)

CVE-2026-63030 CVE-2026-60137 CVSS WordPress Auth

Author Python Telegram


📋 Aperçu de la vulnérabilité

AttributDétails
CVE IDCVE-2026-63030 (+ CVE-2026-60137)
Chaînewp2shell — RCE pré-auth
Sévérité🔴 CRITIQUE (CVSS 9.8)
CibleCœur de WordPress (sans plugins)
Affecté (RCE)6.9.0 – 6.9.4 et 7.0.0 – 7.0.1
Affecté (SQLi uniquement)6.8.0 – 6.8.5
Corrigé6.8.6 / 6.9.5 / 7.0.2 (18/07/2026)
Authentification requiseAucune

🔍 Description technique

Deux failles enchaînées dans le cœur de WordPress :

  1. CVE-2026-60137 — Injection SQL : injection SQL dans le paramètre author__not_in de la classe interne WP_Query.
  2. CVE-2026-63030 — Confusion de route batch de la REST API : le point de terminaison /wp-json/batch/v1 désynchronise les entrées du batch, faisant « tomber » une requête sur la route suivante.

La chaîne convertit la SQLi en RCE pré-authentification :

root@kitploit:~
route confusion /wp-json/batch/v1 ─► SQLi dans author__not_in
        │                                    │
        └──────────────┬─────────────────────┘
                       ▼
        UNION fake-post + oEmbed + changeset poisoning
                       ▼
        POST /wp/v2/users  (roles: administrator)  ← admin créé sans auth
                       ▼
        login → upload plugin backdoor → RCE

Solutions de repli : INTO OUTFILE direct (privilège FILE) et extraction aveugle de hash + crack.


🚀 Utilisation

root@kitploit:~
python wp2shell.py exploit -l targets.txt --cmd whoami --authorized -k -c 10 --delay 2
python wp2shell.py remote  -l targets.txt --authorized --active-probe -c 20 -f csv -o scan.csv
OptionDescription
-l, --targets-fileUne cible par ligne (répétable, sans limite)
-u, --targetCible unique
--cmdCommande à exécuter sur la cible
--authorizedObligatoire (ou WP2SHELL_AUTHORIZED=1)
-c, --concurrencyCibles en parallèle (1–32)
--delaySLEEP du timing/extraction (2 = robuste)
--rateRequêtes/s par cible
-k, --insecureIgnore TLS
--proxyProxy HTTP
--wordlist / --password / --usernameRepli d'identifiants
--log / --owned / --results-csvFichiers de sortie

📊 Sortie

root@kitploit:~
[+] [14:22:31] https://target.com  OWNED  ✓1 ~0 ✗10
[~] [14:22:32] https://other.com   ADMIN  ✓1 ~1 ✗10

---- SUMMARY ----
[+] owned=1   [~] admin=1   [-] fail=10   [.] error=0
  • owned.txt — cibles avec RCE (URL du shell)
  • admins.txt — admins créés sans sink de RCE (identifiants)
  • exploit_log.txt — détail par cible
  • results.csv — résumé (exit_code : 0=owned, 4=admin, 2=fail, 3=error)

⚙️ Fonctionnalités

  • SQLi UNION in-band + timing + oracle X-WP-Total
  • Admin pré-auth via oEmbed/changeset poisoning
  • Login caché (WPS Hide Login whl_page via SQLi) + slugs courants
  • Upload de plugin avec nonce/activation corrects + repli INTO OUTFILE
  • Masse sans limite, parallèle par cible, deadline anti-blocage
  • owned/admins en temps réel

📁 Structure des fichiers

root@kitploit:~
├── wp2shell.py       # exploit + detector
├── targets.txt       # alvos (uma URL por linha)
├── owned.txt         # RCE conseguido (auto-criado)
├── admins.txt        # admins criados (auto-criado)
└── README.md

⚠️ Avertissement

root@kitploit:~
╔══════════════════════════════════════════════════════════════════╗
║                        LEGAL DISCLAIMER                          ║
╠══════════════════════════════════════════════════════════════════╣
║  This tool is provided for EDUCATIONAL and AUTHORIZED           ║
║  SECURITY TESTING purposes only.                                ║
║  Only use on systems you own or have explicit permission.       ║
║  The author is NOT responsible for any misuse or damage.        ║
╚══════════════════════════════════════════════════════════════════╝

🛡️ Atténuation

  1. Mettez à jour vers 6.8.6 / 6.9.5 / 7.0.2 (ou supérieur)
  2. Bloquez les POST non authentifiés sur /wp-json/batch/v1 et /?rest_route=/batch/v1
  3. Auditez wp-content/uploads/ et wp-content/plugins/ à la recherche de PHP suspect

👤 Auteur

fl0ydsec (Floydroot)

GitHub Telegram

Security Research

Télécharger l’outil