Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
wordpress-skelersecurity-core-security-CVE-2026-63030 — Plugin WordPress temporaire nécessitant une authentification pour le point de terminaison Core REST Batch API afin d'atténuer la chaîne de vulnérabilité wp2shell (CVE-2026-63030). Inclut un journal d'audit optionnel et une page de paramètres. | Kitploit
Outils/GitHubGitHub/skelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030
Authentification et AutorisationOutils DéfensifsAnalyse des VulnérabilitésSécurité WebRéponse aux IncidentsSécurité des API
GitHubskelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030

wordpress-skelersecurity-core-security-CVE-2026-63030

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

Plugin WordPress temporaire nécessitant une authentification pour le point de terminaison Core REST Batch API afin d'atténuer la chaîne de vulnérabilité wp2shell (CVE-2026-63030). Inclut un journal d'audit optionnel et une page de paramètres.

Voir le dépôt
29il y a 2 moisPas encore vérifié
Partager

SkelerSecurity Core Security Plugin

Une mitigation ciblée et temporaire pour l'accès non authentifié au point de terminaison de l'API REST Batch de WordPress Core.

WordPress PHP License

Overview

SkelerSecurity Core Security Plugin exige une authentification avant que WordPress ne traite les requêtes vers la route de l'API REST Batch Core :

  • /wp-json/batch/v1
  • /?rest_route=/batch/v1

Il est conçu comme un contrôle défensif en profondeur à portée étroite pour la chaîne de vulnérabilité de l'API REST Batch de WordPress communément appelée wp2shell. Le plugin utilise le filtre rest_pre_dispatch de WordPress pour rejeter les requêtes batch anonymes avec HTTP 401 Unauthorized, tout en préservant l'accès aux utilisateurs authentifiés de WordPress et de l'API REST.

[!IMPORTANT] Ce plugin est une mitigation temporaire, pas un remplacement des mises à jour de WordPress Core. Appliquez immédiatement la dernière version de sécurité de WordPress et vérifiez que la mise à jour s'est terminée avec succès.

Threat context

Les rapports publics décrivent une chaîne de vulnérabilité critique de WordPress Core impliquant une confusion de route de l'API REST Batch (CVE-2026-63030) et un problème connexe d'injection SQL (CVE-2026-60137). Le point de terminaison affecté peut être atteint à la fois sous les formes de routage REST avec permaliens jolis et avec chaîne de requête.

Les versions Core affectées signalées incluent :

BrancheVersions affectéesVersion corrigée
WordPress 6.96.9.0–6.9.46.9.5
WordPress 7.07.0.0–7.0.17.0.2

La branche WordPress 6.8 a également reçu un durcissement connexe dans 6.8.6. Utilisez la version supportée la plus récente de WordPress pour votre environnement plutôt que de considérer les plages de versions comme une raison de retarder la mise à jour.

What the plugin does

  • Exige un utilisateur WordPress authentifié valide pour la route REST /batch/v1.
  • Couvre à la fois /wp-json/batch/v1 et ?rest_route=/batch/v1, car WordPress les résout sur la même route REST.
  • Retourne une erreur REST standard avec le statut HTTP 401 pour les requêtes anonymes.
  • S'exécute tôt dans le dispatch REST (priorité rest_pre_dispatch -1000).
  • Autorise les requêtes REST authentifiées, y compris les méthodes d'authentification REST valides reconnues par WordPress.
  • Fournit une page de paramètres Tools → SkelerSecurity Core.
  • Inclut un journal d'audit optionnel et minimaliste en matière de confidentialité des tentatives bloquées.
  • Supprime ses options et son journal lorsque le plugin est supprimé de WordPress.

What the plugin does not do

  • Il ne corrige pas WordPress Core ni ne supprime la vulnérabilité sous-jacente.
  • Il ne protège pas une installation si WordPress échoue avant que les plugins puissent se charger.
  • Il ne remplace pas un WAF, un proxy inverse, un durcissement du serveur, la surveillance, les sauvegardes ou la réponse aux incidents.
  • Il ne détermine pas si un site a été compromis précédemment.
  • Il ne bloque pas l'intégralité de l'API REST.

Pour une couverture temporaire maximale, associez ce plugin à une règle WAF ou proxy inverse qui bloque les requêtes anonymes aux deux formes de point de terminaison listées ci-dessus.

Requirements

  • WordPress 5.6 or later
  • PHP 7.2 or later
  • Accès administrateur pour installer et activer des plugins

Installation

Option 1: WordPress Admin upload

  1. Téléchargez le projet sous forme d'archive ZIP, ou utilisez le paquet de version.
  2. Dans l'administration WordPress, ouvrez Plugins → Add New → Upload Plugin.
  3. Sélectionnez l'archive ZIP et choisissez Install Now.
  4. Activez SkelerSecurity Core Security Plugin.
  5. Ouvrez Tools → SkelerSecurity Core pour confirmer que la protection est activée.

Option 2: Filesystem / SSH / FTP

  1. Copiez le répertoire skelersecurity-core-security dans :

    wp-content/plugins/
    
  2. Activez le plugin dans Plugins → Installed Plugins.

  3. Vérifiez le statut du plugin dans Tools → SkelerSecurity Core.

Option 3: WP-CLI

wp plugin activate skelersecurity-core-security

Configuration

Le plugin est activé immédiatement après l'activation. Visitez Tools → SkelerSecurity Core pour gérer :

ParamètrePar défautDescription
Protection de l'API BatchActivéExige une authentification pour la route de l'API REST Batch Core.
Journal d'audit minimalActivéEnregistre quand une requête API Batch anonyme est bloquée.
Entrées à conserver50Limite de conservation pour les entrées d'audit locales ; configurable de 10 à 200.

Audit-log privacy

Le journal d'audit optionnel stocke uniquement :

  • Horodatage UTC
  • Méthode HTTP
  • Route REST (/batch/v1)

Il n'enregistre intentionnellement pas les adresses IP, cookies, en-têtes d'autorisation, corps de requête, noms d'utilisateur ou autres données sensibles de requête.

Expected behavior

Type de requêteRésultat attendu lorsque la protection est activée
Requête anonyme vers /wp-json/batch/v1Bloquée avec HTTP 401
Requête anonyme vers /?rest_route=/batch/v1Bloquée avec HTTP 401
Requête WordPress/REST authentifiée vers /batch/v1Autorisée pour le traitement normal d'autorisation WordPress
Requête vers une autre route RESTNon modifiée par ce plugin

Une réponse bloquée anonyme utilise le code d'erreur :

rest_batch_authentication_required

Recommended emergency deployment plan

  1. Mettez à jour WordPress Core immédiatement. C'est la véritable correction.
  2. Confirmez la version Core mise à jour sur les sites de production, de staging, de campagne et hérités.
  3. Activez ce plugin uniquement comme mitigation temporaire au niveau applicatif là où c'est nécessaire.
  4. Au niveau du WAF, CDN, proxy inverse ou serveur web, bloquez les requêtes anonymes correspondant aux deux :
    • /wp-json/batch/v1
    • rest_route=/batch/v1
  5. Vérifiez les journaux d'accès, les comptes administrateur, les plugins/thèmes installés, les téléversements et les plugins must-use pour des signes de compromission.
  6. Si une activité suspecte est trouvée, considérez l'hôte comme potentiellement compromis et suivez votre processus de réponse aux incidents.
  7. Après le correctif et la validation du Core, décidez si la restriction temporaire du point de terminaison reste nécessaire pour votre environnement.

Compatibility and operational considerations

L'API Batch peut être utilisée par les workflows d'administration WordPress, les plugins, thèmes, clients mobiles ou intégrations externes. Les requêtes authentifiées restent autorisées, mais testez les fonctions critiques après avoir activé le plugin.

Les impacts potentiels peuvent inclure des intégrations qui soumettent intentionnellement des requêtes non authentifiées à l'API Batch Core. Si ce comportement est requis, évaluez soigneusement le risque et mettez en place une intégration correctement authentifiée plutôt que d'exposer largement le point de terminaison.

WAF and reverse-proxy guidance

Une mitigation au niveau réseau doit couvrir les deux styles de routage. Bloquer uniquement /wp-json/batch/v1 est insuffisant car WordPress peut également router la requête via le paramètre de requête rest_route.

Logique de règle recommandée :

Télécharger l’outil