Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
POC-CVE-2026-63030-CVE-2026-60137- — Chaîne d'exploitation pour WordPress Core utilisant la confusion de routes de l'API REST et une injection SQL pour une RCE non authentifiée, l'élévation de privilèges et la prise de contrôle totale du serveur. | Kitploit
Outils/GitHubGitHub/trandonga3/poc-cve-2026-63030-cve-2026-60137-
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation d'Applications WebPost-ExploitationSécurité WebTests d'IntrusionApprentissage et ÉducationSécurité des API

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHubtrandonga3/poc-cve-2026-63030-cve-2026-60137-

POC-CVE-2026-63030-CVE-2026-60137-

Chaîne d'exploitation pour WordPress Core utilisant la confusion de routes de l'API REST et une injection SQL pour une RCE non authentifiée, l'élévation de privilèges et la prise de contrôle totale du serveur.

Voir le dépôt
6il y a 21 joursPas encore vérifié

PoC: WP2Shell — CVE-2026-63030 & CVE-2026-60137

Vulnerability Type CVSS Target Status


📌 Vue d'ensemble (Overview)

WP2Shell est une chaîne d'exploitation de vulnérabilités critiques (Exploit Chain) dans le code source de WordPress Core, permettant à un attaquant distant sans authentification (Unauthenticated Remote Attacker) de prendre le contrôle total du serveur (Full Server Takeover / RCE).

La chaîne d'exploitation combine deux vulnérabilités de sécurité :

  1. CVE-2026-63030 (REST API Batch Route Confusion) : Conflit de résolution d'endpoint dans le gestionnaire de lots (batch handler) de l'API REST WordPress, permettant à une requête d'être authentifiée sur une route mais exécutée sur une autre, contournant ainsi les mécanismes de vérification des droits d'accès (Authentication / Route Validation Bypass).
  2. CVE-2026-60137 (SQL Injection in WP_Query) : Erreur de traitement due à l'absence de filtrage des entrées (Sanitization) sur le paramètre author__not_in dans WP_Query, conduisant à une injection SQL.

En enchaînant ces deux vulnérabilités, un attaquant peut envoyer une requête HTTP spécialement conçue vers /wp-json/batch/v1, contourner le mécanisme d'authentification et déclencher l'injection SQL (SQLi) pour élever ses privilèges, créer un shell et exécuter du code arbitraire à distance (RCE).


📊 Détails des vulnérabilités (Vulnerability Details)


🎬 Vidéo de démonstration Proof-of-Concept (PoC Video)

La vidéo retraçant l'intégralité du processus de reproduction et d'exploitation réelle est stockée sur Google Drive :

Google Drive Video Demo

🔗 Lien pour voir / télécharger la vidéo PoC : Google Drive - Vidéo de démonstration WP2Shell PoC


📖 Documentation d'analyse technique détaillée (Detailed Writeup)

L'intégralité du flux d'analyse technique, la reproduction du PoC étape par étape et l'explication du code source sont stockées sur Notion :

Notion POC Writeup

🔗 Lien vers l'article Notion : Flux POC CVE WP2Shell (Writeup Notion)


⚙️ Schéma de la chaîne d'exploitation (Exploitation Flow)

root@kitploit:~
flowchart TD
    A["[Attacker] Unauthenticated Remote Request"] --> B["REST API Batch Endpoint (/wp-json/batch/v1)"]
    B --> C["CVE-2026-63030: Batch Route Confusion\n(Bypass Route Validation & Access Control)"]
    C --> D["CVE-2026-60137: SQL Injection\n(Unsanitized 'author__not_in' in WP_Query)"]
    D --> E["Database Manipulation / Privilege Escalation\n(Admin session / User creation)"]
    E --> F["Web Shell Upload / Execution"]
    F --> G["💥 Full Server Takeover (RCE)"]

🛡️ Mesures correctives & Prévention (Mitigation)

  1. Mettre à jour immédiatement : Mettre à niveau WordPress Core vers une version sûre :
    • Branche 6.8.x : mettre à jour vers WordPress 6.8.6
    • Branche 6.9.x : mettre à jour vers WordPress 6.9.5
    • Branche 7.0.x : mettre à jour vers WordPress 7.0.2
  2. Configurer le WAF / serveur Web :
    • Bloquer temporairement ou contrôler strictement les requêtes vers l'endpoint /wp-json/batch/v1 provenant d'utilisateurs non authentifiés si une mise à jour immédiate n'est pas possible.
  3. Audit du serveur (Forensics) :
    • Vérifier les journaux (logs) du serveur Web à la recherche de requêtes anormales envoyées vers /wp-json/batch/v1.
    • Scanner les répertoires wp-content/uploads/ et wp-content/plugins/ pour détecter des web shells ou des fichiers suspects.

⚠️ Déclaration de non-responsabilité (Disclaimer)

[!WARNING] Ce document et le code source du PoC servent uniquement à des fins de recherche en sécurité, d'éducation et de défense des systèmes. L'auteur décline toute responsabilité quant à l'utilisation non autorisée des informations ou des outils contenus dans ce repository pour attaquer des systèmes sur lesquels vous ne disposez d'aucune autorité légale.

Télécharger l’outil
AttributDétails
Nom de la chaîne d'exploitation (Chain Name)WP2Shell
CVE IDsCVE-2026-63030 & CVE-2026-60137
Niveau de gravité (Severity)Critique (CVSS v3.1 : 9.8 / 10.0)
Vecteur d'attaque (Attack Vector)Réseau (accès distant non authentifié)
Versions affectées (Affected Versions)• Chaîne RCE complète : WordPress 6.9.0 - 6.9.4 & 7.0.0 - 7.0.1
• Injection SQL uniquement : WordPress 6.8.0 - 6.8.5
Versions corrigées (Patched Versions)WordPress 6.8.6, 6.9.5, 7.0.2