Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
wp-cve-2026-63030-check — Vérificateur d'exposition non intrusif pour la chaîne RCE pré-authentification wp2shell de WordPress (CVE-2026-63030 / CVE-2026-60137). | Kitploit
Outils/GitHubGitHub/lukols-dev/wp-cve-2026-63030-check
ReconnaissanceScanners de VulnérabilitésExploitationCollecte d'InformationsSécurité WebTests d'Intrusion
GitHublukols-dev/wp-cve-2026-63030-check

wp-cve-2026-63030-check

Vérificateur d'exposition non intrusif pour la chaîne RCE pré-authentification wp2shell de WordPress (CVE-2026-63030 / CVE-2026-60137).

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
10il y a 1 moisPas encore vérifié

wp2shell-check

Vérificateur d'exposition non intrusif pour la chaîne RCE pré-authentification "wp2shell" de WordPress (CVE-2026-63030 + CVE-2026-60137).

⚠️ Utilisation autorisée uniquement. Exécutez ceci uniquement sur des instances WordPress que vous possédez ou pour lesquelles vous avez une autorisation explicite de test. C'est une aide au triage, pas un exploit. Scanner des systèmes sans permission peut être illégal.


Ce qu'il fait

Étant donné une URL, wp2shell-check :

  1. Lit la version de WordPress à partir de la balise meta generator sur la page d'accueil (passif).
  2. La compare aux versions affectées par la chaîne wp2shell.
  3. Envoie une seule sonde bénigne au point de terminaison REST batch (?rest_route=/batch/v1) pour vérifier si la route batch REST est accessible.
  4. Affiche un verdict en une ligne.

Il est conçu pour un triage rapide de flotte : quels sont mes sites sur une version affectée avec REST accessible ?

Ce qu'il ne fait pas

  • Il n'envoie pas de charges utiles d'injection SQL ni ne déclenche le bogue de confusion de route.
  • Il ne confirme pas l'exploitabilité. La sonde de route vous indique seulement que la route batch est enregistrée et valide les entrées — ce qui est vrai pour pratiquement toute installation par défaut avec l'API REST activée (le point de terminaison batch est dans le noyau depuis WordPress 5.6). La vérification de version est le signal porteur.
  • C'est une heuristique d'accessibilité + version, pas une preuve de concept.

La vulnérabilité (wp2shell)

Deux failles WordPress Core chaînées, divulguées avec une version d'urgence le 2026-07-17 :

CVETypeVersions affectées
CVE-2026-63030Confusion de route batch API REST (activateur RCE)6.9.0–6.9.4, 7.0.0–7.0.1
CVE-2026-60137Injection SQL WP_Query author__not_in6.8.0 et ultérieur (6.8.0–6.8.5 = SQLi uniquement)

Enchaînées, elles permettent à un attaquant non authentifié d'atteindre une injection SQL et d'escalader vers une exécution de code à distance sur une installation par défaut — sans plugins, sans connexion. La moitié RCE ne s'applique que lorsqu'un cache d'objets persistant n'est pas utilisé.

Corrigé dans : 6.8.6 (SQLi uniquement), 6.9.5, 7.0.2 (et 7.1 Bêta 2+). WordPress a activé les mises à jour automatiques forcées pour les sites concernés — vérifiez que la mise à jour a bien été appliquée.

Signalé par Adam Kues (Assetnote / Searchlight Cyber) via le programme HackerOne de WordPress.


Installation

Nécessite Python 3.9+ et requests.

root@kitploit:~
# with uv
uv pip install requests

# or plain pip
pip install requests

Utilisation

root@kitploit:~
python wp2shell.py https://target.example

Exemple de sortie :

root@kitploit:~
https://target.example: VULNERABLE (RCE) [6.9.3]

Interprétation des résultats


Limitations

  • "VULNERABLE" est un signal d'exposition, pas une confirmation. Cela signifie version affectée + REST accessible. Cela ne prouve pas que la confusion de route / injection est exploitable sur cet hôte spécifique.
  • Cache d'objets persistant. La RCE nécessite qu'aucun cache d'objets persistant ne soit utilisé. Un site peut être dans la plage affectée sans être exploitable pour RCE - et cet outil ne peut pas le détecter à distance.
  • La détection de version est au mieux. La balise generator est souvent supprimée ou usurpée ; une version manquante donne wordpress not detected, pas une garantie que le site est sûr ou non-WordPress.
  • Une seule URL par exécution. Pas d'entrée par lots, de limitation de débit ou de formats de sortie au-delà de la ligne console.

Correctif

  1. Mettez à jour vers 6.8.6, 6.9.5 ou 7.0.2 (ou plus récent) pour votre branche, et confirmez que la mise à jour a été appliquée.
  2. Si vous ne pouvez pas patcher immédiatement, bloquez /wp-json/batch/v1 et ?rest_route=/batch/v1 sur votre WAF, ou restreignez l'accès anonyme à l'API REST.

Avertissement

Fourni tel quel, à des fins de tests de sécurité autorisés et éducatives uniquement. Vous êtes seul responsable de la façon dont vous l'utilisez.

Références

  • Version de sécurité WordPress, 6.9.5 / 7.0.2 (2026-07-17)
  • Cloudflare — protections WAF pour les vulnérabilités WordPress
  • The Hacker News — couverture de wp2shell
  • ZeroSec (zsec.uk) — analyse approfondie du code de wp2shell
Télécharger l’outil
VerdictSignification
VULNERABLE (RCE) / VULNERABLE (SQLi)Version affectée et route batch REST accessible → exposé sur une installation par défaut. Voir Limitations.
version-affected (...), route unconfirmedLa version est dans une plage affectée, mais la route batch REST n'a pas répondu comme prévu.
not affectedWordPress détecté, version en dehors des plages affectées.
wordpress not detectedAucune version trouvée (REST verrouillé, balise generator supprimée, ou pas WordPress).
unreachableL'hôte n'a pas répondu.