Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2026-63030_60137-wordpress_rce_reproduction — Reproduction de CVE : cve-2026-63030_60137-wordpress_rce_reproduction | Kitploit
Outils/GitHubGitHub/razureink/cve-2026-63030_60137-wordpress_rce_reproduction
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionDéveloppement de Charges Utiles
GitHubrazureink/cve-2026-63030_60137-wordpress_rce_reproduction

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

cve-2026-63030_60137-wordpress_rce_reproduction

Reproduction de CVE : cve-2026-63030_60137-wordpress_rce_reproduction

Voir le dépôt
il y a 28 joursPas encore vérifié

CVE-2026-63030 / CVE-2026-60137 — Chaîne RCE WordPress Core « wp2shell »

Découvreur : Searchlight Cyber (via GPT-5.6 Sol)
Sévérité : Critique — CVSS 9.8 (CVE-2026-63030), CVSS 9.1 (CVE-2026-60137)
Statut : Exploité activement — ajouté au catalogue KEV de la CISA
Alias : « wp2shell »


Aperçu

Il s'agit d'une chaîne d'exécution de code à distance non authentifiée dans WordPress Core, composée de deux CVE :

CVEComposantTypeCWE
CVE-2026-63030Endpoint batch de l'API REST WPConfusion de route / bypass de contrôle d'accèsCWE-436
CVE-2026-60137Paramètre author__not_in de WP_QueryInjection SQLCWE-89

Chacune de ces failles est grave prise individuellement ; combinées, elles permettent à un attaquant non authentifié d'exécuter du code PHP arbitraire sur la cible et de déployer des webshells.


Détails techniques

CVE-2026-63030 — Confusion de route de l'endpoint batch

L'API REST de WordPress expose un endpoint batch à l'adresse /wp-json/wp/v2/batch. En raison d'une faille dans la résolution de route (introduite dans le middleware de routage réécrit de WP 6.9), le processeur batch ne valide pas correctement que les sous-requêtes internes d'un lot héritent des contrôles d'authentification et d'autorisation de la requête externe. Un attaquant peut élaborer une charge utile batch qui :

  1. Franchit la limite de l'espace de noms de route.
  2. Invoque des endpoints privilégiés (par ex. wp/v2/users, wp/v2/plugins) sans les vérifications de capacité requises.
  3. Exploite WP_REST_Server::dispatch() pour transmettre des paramètres de route forgés aux gestionnaires internes.

Ceci contourne toutes les protections d'authentification pour les opérations de lecture et certaines opérations d'écriture lorsqu'il est combiné à de la contrebande de paramètres.

CVE-2026-60137 — Injection SQL dans author__not_in

La classe WP_Query accepte un paramètre author__not_in destiné à exclure les articles de certains identifiants d'auteur. Un bug de coercition de type dans la méthode WP_Query::get_posts() (introduit lors de la refactorisation de l'assainissement des requêtes de WP 6.9) fait que les valeurs de author__not_in sont interpolées directement dans la clause SQL WHERE sans paramétrage adéquat lorsqu'elles sont fournies sous la forme d'un tableau associatif spécialement conçu.

L'injection se produit dans le SQL généré post_author IN (...). En imbriquant des tableaux avec des fragments SQL bruts, un attaquant peut sortir de la clause IN et exécuter des instructions UNION / INTO OUTFILE arbitraires — à condition que l'utilisateur de la base de données possède le privilège FILE.

Chaîne combinée

root@kitploit:~
Attacker (unauthenticated)
  │
  ├─ POST /wp-json/wp/v2/batch
  │    └─ CVE-2026-63030: Bypass auth, invoke internal query API
  │         └─ CVE-2026-60137: Inject SQL via author__not_in
  │              └─ UNION SELECT ... INTO OUTFILE 'webshell.php'
  │                   └─ Webshell deployed to web root
  │                        └─ RCE achieved

L'endpoint batch fournit le vecteur ; l'injection SQL fournit le moyen de livraison de la charge utile.


Versions affectées

Plage de versionsChaîne complète
WordPress 6.9.0 – 6.9.4✅ Les deux CVE présentes
WordPress 7.0.0 – 7.0.1✅ Les deux CVE présentes
WordPress ≤ 6.8.xCVE-2026-63030 uniquement (SQLi non exploitable)

Les correctifs ont été fournis dans WordPress 6.9.5 et 7.0.2 (publiés tous deux le 2026-07-16).


Étapes de reproduction

  1. Confirmer que la version de WordPress cible se trouve dans la plage affectée.
  2. Vérifier que /wp-json/wp/v2/batch renvoie 200 (et non 403/404).
  3. Exécuter le PoC avec l'option --target (voir ci-dessous).
  4. Confirmer le webshell à /wp-content/webshell.php?cmd=id.

Utilisation du PoC

root@kitploit:~
python exploit.py --target https://target.example.com --action deploy-webshell
python exploit.py --target https://target.example.com --action exec --command "id"
python exploit.py --target https://target.example.com --action exec --command "uname -a"

Atténuation

  • Mettre à jour vers WordPress 6.9.5+ ou 7.0.2+.
  • Si un correctif immédiat est impossible :
    • Bloquer POST /wp-json/wp/v2/batch au niveau du WAF / proxy inverse.
    • Retirer le privilège FILE à l'utilisateur MySQL de WordPress.
    • Activer define('DISALLOW_FILE_EDIT', true); et define('DISALLOW_FILE_MODS', true);.
  • Surveiller l'apparition de fichiers .php inattendus sous wp-content/.
  • Rechercher des valeurs author__not_in non entières dans les journaux de requêtes.

Références

  • [Avis Searchlight Cyber — « wp2shell »] (https://searchlightcyber.com/advisories/wp2shell)
  • CVE-2026-63030 — NVD
  • CVE-2026-60137 — NVD
  • Catalogue des vulnérabilités connues et exploitées de la CISA
  • Notes de version de WordPress Core 6.9.5
Télécharger l’outil