Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-63030 — Outil d'exploitation Python enchaînant la confusion de route par lots REST CVE-2026-63030 avec l'injection SQL CVE-2026-60137 pour obtenir une RCE WordPress non authentifiée, une lecture de base de données et le déploiement d'un webshell. | Kitploit
Outils/GitHubGitHub/langz337/cve-2026-63030
Escalade de PrivilègesScanners de VulnérabilitésExploitationExploitation d'Applications WebPost-ExploitationSécurité WebTests d'IntrusionCommandement et ContrôleRed TeamingDéveloppement de Charges UtilesCheval de Troie d'Accès à Distance
1il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHublangz337/cve-2026-63030

CVE-2026-63030

Outil d'exploitation Python enchaînant la confusion de route par lots REST CVE-2026-63030 avec l'injection SQL CVE-2026-60137 pour obtenir une RCE WordPress non authentifiée, une lecture de base de données et le déploiement d'un webshell.

Voir le dépôt

LANGZ — Outil d'exploitation wp2shell

Auteur : LANGZ
CVE : CVE-2026-63030 (Chaîné avec CVE-2026-60137)
Sévérité : Critique (CVSS 9.8)
Type : Exécution de code à distance pré-authentification (RCE)


⚠️ Avertissement

Cet outil est fourni strictement à des fins éducatives et pour des tests de sécurité autorisés uniquement.

En utilisant cet outil, vous acceptez que :

  • Vous ne l'utiliserez uniquement contre des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de tester.
  • Vous ne l'utiliserez pas pour toute activité illégale, non autorisée ou malveillante.
  • L'auteur (LANGZ) n'est pas responsable de tout dommage, perte de données, conséquence juridique ou utilisation abusive causée par cet outil.
  • Toute utilisation abusive de cet outil relève entièrement de la responsabilité de l'utilisateur.

Si vous utilisez cet outil contre un système sans autorisation, vous commettez un crime.
L'auteur ne cautionne, ne soutient et n'assume aucune responsabilité pour de telles actions.


📌 Impact

CVE-2026-63030 est une faille de confusion de routes par lots de l'API REST (CWE-436) dans le cœur de WordPress, introduite dans la version 6.9. Lorsqu'elle est chaînée avec CVE-2026-60137 (une injection SQL aveugle dans le paramètre author__not_in de WP_Query), elle permet à un attaquant non authentifié d'obtenir une exécution complète de code à distance sur une installation WordPress par défaut.

Ce qu'un attaquant peut faire :

  • Lire l'intégralité de la base de données WordPress (y compris les hachages de mots de passe)
  • Créer de nouveaux comptes administrateur
  • Téléverser et exécuter des fichiers PHP arbitraires (webshells)
  • Exécuter des commandes au niveau du système d'exploitation sur le serveur
  • Prendre entièrement le contrôle du site web et du serveur

Pourquoi c'est dangereux :

  • Aucune extension requise — affecte les installations WordPress standard
  • Aucune modification de configuration nécessaire
  • Une seule requête HTTP peut déclencher la chaîne complète
  • Des exploits PoC publics et des modèles Nuclei circulent
  • La CISA l'a ajoutée au catalogue des vulnérabilités exploitées connues (KEV) le 21 juillet 2026, avec une échéance de remédiation au 24 juillet 2026

🛡️ Atténuation

1. Correctif immédiat (recommandé)

Mettez à jour WordPress vers une version corrigée :

Version actuelleMettre à jour vers
6.9.0 – 6.9.46.9.5
7.0.0 – 7.0.17.0.2
6.8.0 – 6.8.56.8.6 (correctif SQLi uniquement)

Remarque : WordPress a activé les mises à jour automatiques forcées, mais les sites dont les mises à jour automatiques sont désactivées ou dont l'hébergement géré retarde les mises à jour restent exposés. Vérifiez que la mise à jour a bien été appliquée.

2. Contournements temporaires (si le correctif est retardé)

  • Bloquez le point de terminaison batch au niveau du WAF ou du proxy inverse :
    • Bloquez les requêtes POST vers /wp-json/batch/v1
    • Bloquez les requêtes POST vers ?rest_route=/batch/v1
  • Restreignez l'accès anonyme à l'API REST à l'aide d'une extension de sécurité (par exemple, « Disable WP REST API »)
  • Déployez un WAF avec des ensembles de règles spécifiques à WordPress pour détecter et bloquer les tentatives d'injection SQL
  • Limitez les privilèges de l'utilisateur de la base de données — empêchez le compte de base de données WordPress d'effectuer des écritures de fichiers ou des opérations SQL à fort impact

3. Détection et vérifications post-exploitation

Recherchez :

  • Des requêtes POST inhabituelles vers /wp-json/batch/v1 ou ?rest_route=/batch/v1 dans les journaux d'accès
  • Des comptes administrateur inconnus
  • Des fichiers PHP suspects dans /wp-content/cache/ ou d'autres répertoires accessibles par le web
  • Des extensions inattendues ou des fichiers du cœur modifiés

Si vous trouvez des indicateurs de compromission, la simple suppression des fichiers et du compte administrateur ne suffit pas. Effectuez une réponse complète à incident et envisagez une reconstruction complète du système.


⚙️ Comment fonctionne l'exploit

La chaîne d'exploitation combine deux vulnérabilités :

Étape 1 : Confusion de routes (CVE-2026-63030)

Le processeur de lots de l'API REST de WordPress (serve_batch_request_v1) présente un bug d'indexation de type off-by-one. Lorsque wp_parse_url() échoue sur le chemin d'une sous-requête (par exemple, "///"), le WP_Error résultant est poussé dans $validation[] mais pas dans $matches[]. Cela désynchronise les deux tableaux, ce qui fait que chaque requête suivante est distribuée sous le mauvais gestionnaire.

En imbriquant un lot soigneusement structuré dans un autre lot, un attaquant peut router une requête validée par le schéma d'un point de terminaison à travers le rappel d'un point de terminaison complètement différent — contournant entièrement les vérifications de permissions.

Étape 2 : Injection SQL (CVE-2026-60137)

La requête confuse atterrit dans le paramètre author__not_in de WP_Query. WordPress convertit la chaîne en tableau mais saute la désinfection absint(), permettant une injection SQL brute. L'outil l'utilise pour :

  • Lire la base de données (UNION SELECT)
  • Empoisonner le cache d'objets de WordPress avec de faux objets WP_Post
  • Déclencher une publication automatique de changeset qui élève les privilèges
  • Réintégrer l'API REST avec un contexte administrateur

Étape 3 : Exécution de la chaîne complète

Une fois la configuration terminée (découverte du préfixe de table et de l'ID administrateur), la charge utile d'escalade se déclenche en une seule requête HTTP :

  1. Empoisonnement du cache (faux articles via UNION)
  2. Élévation de privilèges (publication automatique de changeset)
  3. Création d'utilisateur (compte administrateur)

L'outil utilise ensuite les identifiants administrateur générés pour déployer un webshell basé sur une extension pour l'exécution de commandes système.


🚀 Comment l'exécuter

Prérequis

  • Python 3.8+
  • Aucune dépendance externe (utilise uniquement la bibliothèque standard)

Utilisation de base

root@kitploit:~
# Single target check
python3 wp2shell.py http://target.com

# Check with active SQLi confirmation
python3 wp2shell.py http://target.com --confirm-sqli

# Read database (fingerprint)
python3 wp2shell.py http://target.com --read --preset fingerprint

# Read user logins and password hashes
python3 wp2shell.py http://target.com --read --preset users

# Deploy webshell and run a command
python3 wp2shell.py http://target.com --shell --cmd id

# Interactive shell
python3 wp2shell.py http://target.com --shell -i

# Mass scan from file
python3 wp2shell.py targets.txt

Menu interactif

Exécutez sans arguments pour ouvrir le menu interactif :

root@kitploit:~
python3 langz.py
root@kitploit:~
══════════════════════════════════════════════════════════════
   ██╗      █████╗ ███╗   ██╗ ██████╗ ███████╗
   ██║     ██╔══██╗████╗  ██║██╔════╝ ╚══███╔╝
   ██║     ███████║██╔██╗ ██║██║  ███╗  ███╔╝
   ██║     ██╔══██║██║╚██╗██║██║   ██║ ███╔╝
   ███████╗██║  ██║██║ ╚████║╚██████╔╝███████╗
   ╚══════╝╚═╝  ╚═╝╚═╝  ╚═══╝ ╚═════╝ ╚══════╝

        ▓▒░  L A N G Z   T O O L S  ░▒▓
             Author : LANGZ
             CVE    : (CVE-2026-63030)
──────────────────────────────────────────────────────────────
  [1] Single Target  - Check
  [2] Mass Target    - Check
  [3] Single Target  - Auto Admin
  [4] Mass Target    - Auto Admin
  [5] Exit
──────────────────────────────────────────────────────────────
  Results -> Results/results.txt
══════════════════════════════════════════════════════════════

Options


🔗 Référence CVE

  • CVE-2026-63030 — https://nvd.nist.gov/vuln/detail/CVE-2026-63030
  • CVE-2026-60137 — https://nvd.nist.gov/vuln/detail/CVE-2026-60137
  • WordPress Security Release — https://wordpress.org/news/2026/07/wordpress-7-0-2/
  • CISA KEV Catalog — https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Nuclei Template — https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-63030.yaml

📜 Licence

Ce projet est fourni à des fins éducatives et de tests de sécurité autorisés uniquement.
L'auteur LANGZ n'assume aucune responsabilité pour toute utilisation abusive ou tout dommage causé par cet outil.


Auteur : LANGZ
CVE : CVE-2026-63030

Télécharger l’outil
AspectDétail
Versions affectéesWordPress 6.9.0 – 6.9.4, WordPress 7.0.0 – 7.0.1
Affectées par la SQLi uniquementWordPress 6.8.0 – 6.8.5 (CVE-2026-60137 uniquement)
Authentification requiseAucune
Interaction utilisateurAucune
ImpactCompromission complète du site — lecture/écriture de la base de données, téléversement de fichiers PHP arbitraires, exécution de commandes système
Statut d'exploitationActivement exploitée dans la nature ; plus de 62 802 adresses IP attaquantes uniques observées
OptionDescription
--timeoutDélai d'expiration des requêtes en secondes (par défaut : 15)
--proxyProxy HTTP (par exemple, http://127.0.0.1:8080)
--threadsThreads parallèles pour le scan de masse (par défaut : 50)
--sleepDélai de synchronisation SQL pour la confirmation aveugle (par défaut : 3)
--samplesPaires de synchronisation pour la confirmation (par défaut : 3)
--confirm-sqliEnvoyer une charge utile de confirmation SQLi active
--presetfingerprint ou users
--queryExpression SQL personnalisée à lire
--prefixPréfixe de table de base de données (par défaut : wp_)
--max-lengthNombre maximal de caractères par valeur (par défaut : 128)
--techniqueauto, union, blind ou error
--userNom d'utilisateur administrateur (pour --shell)
--passwordMot de passe administrateur (pour --shell)
--cmdCommande à exécuter sur la cible
-i, --interactiveOuvrir un shell interactif