Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/sec-dan/wp2shell-scanner
ReconnaissanceScanners de VulnérabilitésCollecte d'InformationsSécurité WebTests d'IntrusionÉnumération de Sous-domaines
GitHubsec-dan/wp2shell-scanner

WP2Shell-Scanner

Outil CLI en lecture seule pour vérifier si un site WordPress est exposé à WP2Shell (CVE-2026-63030 / CVE-2026-60137)

Voir le dépôt
30il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Scanner WP2Shell

Python CVE-2026-63030 CVE-2026-60137

Un outil en ligne de commande qui vérifie si un site WordPress est exposé à WP2Shell (CVE-2026-63030 et CVE-2026-60137). Il lit la version de WordPress et la surface de l'API REST via des requêtes en lecture seule et rend un verdict. Il n'exploite rien.

[!WARNING] Réservé aux tests autorisés. Utilisez-le uniquement sur des sites dont vous êtes propriétaire ou pour lesquels vous avez une autorisation écrite. L'auteur (DanSec) décline toute responsabilité en cas d'utilisation abusive ou de dommages.

À propos de WP2Shell

WP2Shell enchaîne une injection SQL (CVE-2026-60137) avec une faille du processeur de lots REST (CVE-2026-63030) via le point de terminaison /wp-json/batch/v1, permettant une exécution de code à distance non authentifiée sur une installation WordPress par défaut. Les deux CVE figurent dans le catalogue des failles connues et exploitées de la CISA.

BrancheVulnérableCorrigé dans
6.9.x6.9.0 à 6.9.46.9.5
7.0.x7.0.0 à 7.0.17.0.2
7.1 et ultérieurnon concernén/a

Installation

Nécessite Python 3.8+.

pip install -r requirements.txt

requests et rich sont requis. sublist3r est optionnel (énumération de sous-domaines). Pour une énumération plus large, installez subfinder (un binaire Go, pas pip) et passez --subfinder.

Utilisation

# Vérifier un hôte
python wpScanner.py example.com --passive

# Énumérer les sous-domaines d'un domaine racine et vérifier chacun d'eux
python wpScanner.py example.com --subfinder --threads 8
OptionDescriptionDéfaut
-o, --outputFichier de sortie CSVWP2Shell_output.csv
--passiveVérifier uniquement l'hôte donné, ignorer l'énumérationdésactivé
--subfinderAjouter subfinder comme source de sous-domainesdésactivé
--threadsTravailleurs simultanés1
--retriesNouvelles tentatives par hôte1
--rate-limitRequêtes max/sec (mono-thread, 0 = aucune limite)0

Résultats

VerdictSignification
VULNERABLEVersion affectée et le point de terminaison de lots est accessible.
LIKELY_MITIGATEDVersion affectée, mais le point de terminaison de lots semble bloqué ou REST est désactivé.
PATCHEDVersion corrigée, ou antérieure aux versions affectées.
VERSION_UNKNOWNWordPress détecté, version illisible.
NOT_WORDPRESSAucune empreinte WordPress.
ERRORInaccessible ou erreur réseau.

Les résultats sont également écrits dans un CSV. Lorsque les sources de version divergent, l'outil classe sur la plus basse pour éviter un faux feu vert. Une vérification à distance ne peut pas voir un correctif rétroporté qui a laissé la chaîne de version inchangée, donc sur les hôtes que vous contrôlez, wp core version fait foi.

Remédiation

Mettez à jour le noyau vers 6.9.5, 7.0.2 ou 7.1+ (wp core update). Si vous ne pouvez pas corriger immédiatement, bloquez /wp-json/batch/v1 au niveau de votre pare-feu et restreignez l'accès REST anonyme.

Avertissement

Fourni à des fins défensives et autorisées uniquement. Vous êtes responsable d'avoir la permission de vérifier tout hôte que vous lui désignez.

Télécharger l’outil