Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
wp2shell — wp2shell — RCE pré-authentification dans WordPress Core (CVE-2026-60137 + CVE-2026-63030). Enchaîne une injection SQL dans author__not_in avec une confusion de route par lots pour une exécution de code à distance non authentifiée sur WP 6.9.0–6.9.4 / 7.0.0–7.0.1. | Kitploit
Outils/GitHubGitHub/h4cd0c/wp2shell
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionDéveloppement de Charges Utiles
GitHubh4cd0c/wp2shell

wp2shell

wp2shell — RCE pré-authentification dans WordPress Core (CVE-2026-60137 + CVE-2026-63030). Enchaîne une injection SQL dans author__not_in avec une confusion de route par lots pour une exécution de code à distance non authentifiée sur WP 6.9.0–6.9.4 / 7.0.0–7.0.1.

Voir le dépôt
16il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

wp2shell

Exécution de code à distance sans authentification contre WordPress Core.

Enchaîne CVE-2026-60137 (SQLi dans le paramètre author__not_in / author_exclude de WP_Query) avec CVE-2026-63030 (confusion de route batch de l'API REST) pour une RCE sans authentification.

Versions affectées

PlageStatut
<= 6.8.5Non affecté (pas de confusion de batch)
6.8.0 - 6.8.5SQLi seulement, pas de RCE
6.9.0 - 6.9.4Vulnérable
7.0.0 - 7.0.1Vulnérable
7.0.2+ / 6.9.5+Corrigé

Utilisation

python3 poc.py -u TARGET_URL
python3 poc.py -u TARGET_URL --sql "SELECT user_pass FROM wp_users LIMIT 1"
python3 poc.py -u TARGET_URL -c "id"

Modes

ArgumentsComportement
-u TARGET_URLVérifier si vulnérable (sonde temporelle)
-u TARGET_URL --sql "SQL"Extraire une valeur scalaire par SQLi aveugle
-u TARGET_URL -c "CMD"Chaîne RCE complète

Comment ça fonctionne

  1. Confusion de route batch — exploite l'API batch (/batch/v1) pour désynchroniser le traitement des requêtes et contourner l'authentification
  2. SQLi aveugle temporelle — injecte dans le paramètre author_exclude via un oracle temporel SLEEP()
  3. Corruption du cache oEmbed — crée des entrées de cache oEmbed falsifiées via injection UNION
  4. Injection de changeset du personnalisateur — reformate les entrées de cache en un changeset avec la paternité d'admin
  5. Création de compte admin — publie le changeset et crée un nouvel utilisateur admin
  6. Téléversement de plugin — se connecte en tant que nouvel admin, téléverse un plugin qui enregistre un point de terminaison de commande REST API
  7. Exécution de commande — envoie la commande via le point de terminaison REST du plugin, renvoie la sortie, s'autodétruit

Flux d'attaque

Vulnerability check → Seed oEmbed posts → Extract table name (blind SQLi)
→ Extract admin ID (blind SQLi) → Extract cache post IDs (blind SQLi)
→ Inject poisoned changeset via batch → Create admin user
→ Login → Upload command plugin → Execute command → Cleanup

Crédits

  • CVE-2026-60137 — SQLi dans author__not_in : découvert par TF1T, dtro, haongo
  • CVE-2026-63030 — Confusion de route batch : découvert par Adam Kues (Assetnote / Searchlight Cyber)
  • Implémentation du PoC : sergiointel/wp2shell-poc
Télécharger l’outil