Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
wordpress-skelersecurity-core-security-CVE-2026-63030 — Plugin WordPress temporaire nécessitant une authentification pour le point de terminaison Core REST Batch API afin d'atténuer la chaîne de vulnérabilité wp2shell (CVE-2026-63030). Inclut un journal d'audit optionnel et une page de paramètres. | Kitploit
Outils/GitHubGitHub/skelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030
Authentification et AutorisationOutils DéfensifsAnalyse des VulnérabilitésSécurité WebRéponse aux IncidentsSécurité des API
GitHubskelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030

wordpress-skelersecurity-core-security-CVE-2026-63030

Plugin WordPress temporaire nécessitant une authentification pour le point de terminaison Core REST Batch API afin d'atténuer la chaîne de vulnérabilité wp2shell (CVE-2026-63030). Inclut un journal d'audit optionnel et une page de paramètres.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
16il y a 1 moisPas encore vérifié
Partager

SkelerSecurity Core Security Plugin

Une mitigation ciblée et temporaire pour l'accès non authentifié au point de terminaison de l'API REST Batch de WordPress Core.

WordPress PHP License

Overview

SkelerSecurity Core Security Plugin exige une authentification avant que WordPress ne traite les requêtes vers la route de l'API REST Batch Core :

  • /wp-json/batch/v1
  • /?rest_route=/batch/v1

Il est conçu comme un contrôle défensif en profondeur à portée étroite pour la chaîne de vulnérabilité de l'API REST Batch de WordPress communément appelée wp2shell. Le plugin utilise le filtre rest_pre_dispatch de WordPress pour rejeter les requêtes batch anonymes avec HTTP 401 Unauthorized, tout en préservant l'accès aux utilisateurs authentifiés de WordPress et de l'API REST.

[!IMPORTANT] Ce plugin est une mitigation temporaire, pas un remplacement des mises à jour de WordPress Core. Appliquez immédiatement la dernière version de sécurité de WordPress et vérifiez que la mise à jour s'est terminée avec succès.

Threat context

Les rapports publics décrivent une chaîne de vulnérabilité critique de WordPress Core impliquant une confusion de route de l'API REST Batch (CVE-2026-63030) et un problème connexe d'injection SQL (CVE-2026-60137). Le point de terminaison affecté peut être atteint à la fois sous les formes de routage REST avec permaliens jolis et avec chaîne de requête.

Les versions Core affectées signalées incluent :

BrancheVersions affectéesVersion corrigée
WordPress 6.96.9.0–6.9.46.9.5
WordPress 7.07.0.0–7.0.17.0.2

La branche WordPress 6.8 a également reçu un durcissement connexe dans 6.8.6. Utilisez la version supportée la plus récente de WordPress pour votre environnement plutôt que de considérer les plages de versions comme une raison de retarder la mise à jour.

What the plugin does

  • Exige un utilisateur WordPress authentifié valide pour la route REST /batch/v1.
  • Couvre à la fois /wp-json/batch/v1 et ?rest_route=/batch/v1, car WordPress les résout sur la même route REST.
  • Retourne une erreur REST standard avec le statut HTTP 401 pour les requêtes anonymes.
  • S'exécute tôt dans le dispatch REST (priorité rest_pre_dispatch -1000).
  • Autorise les requêtes REST authentifiées, y compris les méthodes d'authentification REST valides reconnues par WordPress.
  • Fournit une page de paramètres Tools → SkelerSecurity Core.
  • Inclut un journal d'audit optionnel et minimaliste en matière de confidentialité des tentatives bloquées.
  • Supprime ses options et son journal lorsque le plugin est supprimé de WordPress.

What the plugin does not do

  • Il ne corrige pas WordPress Core ni ne supprime la vulnérabilité sous-jacente.
  • Il ne protège pas une installation si WordPress échoue avant que les plugins puissent se charger.
  • Il ne remplace pas un WAF, un proxy inverse, un durcissement du serveur, la surveillance, les sauvegardes ou la réponse aux incidents.
  • Il ne détermine pas si un site a été compromis précédemment.
  • Il ne bloque pas l'intégralité de l'API REST.

Pour une couverture temporaire maximale, associez ce plugin à une règle WAF ou proxy inverse qui bloque les requêtes anonymes aux deux formes de point de terminaison listées ci-dessus.

Requirements

  • WordPress 5.6 or later
  • PHP 7.2 or later
  • Accès administrateur pour installer et activer des plugins

Installation

Option 1: WordPress Admin upload

  1. Téléchargez le projet sous forme d'archive ZIP, ou utilisez le paquet de version.
  2. Dans l'administration WordPress, ouvrez Plugins → Add New → Upload Plugin.
  3. Sélectionnez l'archive ZIP et choisissez Install Now.
  4. Activez SkelerSecurity Core Security Plugin.
  5. Ouvrez Tools → SkelerSecurity Core pour confirmer que la protection est activée.

Option 2: Filesystem / SSH / FTP

  1. Copiez le répertoire skelersecurity-core-security dans :

    root@kitploit:~
    wp-content/plugins/
    
  2. Activez le plugin dans Plugins → Installed Plugins.

  3. Vérifiez le statut du plugin dans Tools → SkelerSecurity Core.

Option 3: WP-CLI

root@kitploit:~
wp plugin activate skelersecurity-core-security

Configuration

Le plugin est activé immédiatement après l'activation. Visitez Tools → SkelerSecurity Core pour gérer :

ParamètrePar défautDescription
Protection de l'API BatchActivéExige une authentification pour la route de l'API REST Batch Core.

Audit-log privacy

Le journal d'audit optionnel stocke uniquement :

  • Horodatage UTC
  • Méthode HTTP
  • Route REST (/batch/v1)

Il n'enregistre intentionnellement pas les adresses IP, cookies, en-têtes d'autorisation, corps de requête, noms d'utilisateur ou autres données sensibles de requête.

Expected behavior

Type de requêteRésultat attendu lorsque la protection est activée

Une réponse bloquée anonyme utilise le code d'erreur :

root@kitploit:~
rest_batch_authentication_required

Recommended emergency deployment plan

  1. Mettez à jour WordPress Core immédiatement. C'est la véritable correction.
  2. Confirmez la version Core mise à jour sur les sites de production, de staging, de campagne et hérités.
  3. Activez ce plugin uniquement comme mitigation temporaire au niveau applicatif là où c'est nécessaire.
  4. Au niveau du WAF, CDN, proxy inverse ou serveur web, bloquez les requêtes anonymes correspondant aux deux :
    • /wp-json/batch/v1
    • rest_route=/batch/v1
  5. Vérifiez les journaux d'accès, les comptes administrateur, les plugins/thèmes installés, les téléversements et les plugins must-use pour des signes de compromission.
  6. Si une activité suspecte est trouvée, considérez l'hôte comme potentiellement compromis et suivez votre processus de réponse aux incidents.
  7. Après le correctif et la validation du Core, décidez si la restriction temporaire du point de terminaison reste nécessaire pour votre environnement.

Compatibility and operational considerations

L'API Batch peut être utilisée par les workflows d'administration WordPress, les plugins, thèmes, clients mobiles ou intégrations externes. Les requêtes authentifiées restent autorisées, mais testez les fonctions critiques après avoir activé le plugin.

Les impacts potentiels peuvent inclure des intégrations qui soumettent intentionnellement des requêtes non authentifiées à l'API Batch Core. Si ce comportement est requis, évaluez soigneusement le risque et mettez en place une intégration correctement authentifiée plutôt que d'exposer largement le point de terminaison.

WAF and reverse-proxy guidance

Une mitigation au niveau réseau doit couvrir les deux styles de routage. Bloquer uniquement /wp-json/batch/v1 est insuffisant car WordPress peut également router la requête via le paramètre de requête rest_route.

Logique de règle recommandée :

  • Refuser les requêtes anonymes dont le chemin normalisé est /wp-json/batch/v1 (autoriser la barre oblique finale facultative).
  • Refuser les requêtes anonymes avec le paramètre de requête rest_route=/batch/v1.
  • Enregistrer la décision de blocage en utilisant un ID de règle approprié et des métadonnées de requête standard.
  • Éviter de conserver les corps de requête sensibles ou les identifiants dans les journaux sauf si requis et protégés par une politique.

Testez la règle dans votre environnement. Ce plugin est utile si un changement de WAF ne peut pas être déployé immédiatement, mais il ne doit pas vous empêcher de corriger WordPress Core.

Security reporting

Veuillez ne pas signaler les vulnérabilités de sécurité via les issues GitHub publiques.

Signalez les vulnérabilités suspectées en privé à votre contact sécurité ou au propriétaire du dépôt. Incluez une description claire, la version affectée, une preuve de concept reproductible et une évaluation de l'impact. N'incluez pas d'identifiants, de données personnelles ou de charges utiles destructrices.

Références

  • Hadrian — wp2shell: Pre-Auth RCE in WordPress Core’s REST API
  • Patchstack — Unauthenticated SQL Injection in WordPress Core Fixed in 7.0.2
  • Cyber Insider — WordPress releases emergency update for critical “wp2shell” RCE flaw

License

This project is licensed under the GNU General Public License v2.0 or later.

Télécharger l’outil
Journal d'audit minimalActivéEnregistre quand une requête API Batch anonyme est bloquée.
Entrées à conserver50Limite de conservation pour les entrées d'audit locales ; configurable de 10 à 200.
Requête anonyme vers /wp-json/batch/v1Bloquée avec HTTP 401
Requête anonyme vers /?rest_route=/batch/v1Bloquée avec HTTP 401
Requête WordPress/REST authentifiée vers /batch/v1Autorisée pour le traitement normal d'autorisation WordPress
Requête vers une autre route RESTNon modifiée par ce plugin