Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
wp2shell_scanner — Scanner de détection non intrusif pour la chaîne RCE pré-authentification wp2shell de WordPress (CVE-2026-63030 + CVE-2026-60137). Détection uniquement, pas d'exploitation. | Kitploit
Outils/GitHubGitHub/zi3lak/wp2shell_scanner
ReconnaissanceScanners de VulnérabilitésAnalyse des VulnérabilitésCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubzi3lak/wp2shell_scanner

wp2shell_scanner

Scanner de détection non intrusif pour la chaîne RCE pré-authentification wp2shell de WordPress (CVE-2026-63030 + CVE-2026-60137). Détection uniquement, pas d'exploitation.

Voir le dépôt
27il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

wp2shell_scanner

smoke License: MIT Python 3.7+ Mode: detection-only CVE-2026-63030 · CVE-2026-60137

Scanner de détection non-intrusif pour les récentes vulnérabilités core de WordPress — incluant la chaîne RCE pré-authentification wp2shell.

wp2shell_scanner.py identifie la version du noyau WordPress d'un site et lit sa surface d'API REST publiquement annoncée, puis classe chaque CVE core suivie indépendamment par rapport à la version détectée. Les verdicts sont conscients de la branche — par exemple un site en 6.8.x est correctement signalé comme exposé à la CVE d'injection SQL mais pas à la chaîne RCE complète. Il détecte uniquement : aucune charge utile d'exploitation n'est jamais envoyée. Fichier unique, une seule dépendance (requests), codes de sortie adaptés à l'CI et rapports HTML / JSON / e-mail prêts pour le client.

⚠️ Utilisation autorisée uniquement. Scannez les systèmes que vous possédez ou pour lesquels vous êtes explicitement autorisé (par écrit) à tester. Le scanner envoie un User-Agent d'identification afin que les blue teams puissent attribuer le trafic — il ne se cache pas.


Vulnérabilités suivies (noyau WordPress)

CVEFaiblesseAccèsNoyau affectéCorrigé dans
CVE-2026-63030 — wp2shellCWE-436 — Confusion de route batch REST → RCE (Critique ; CVSS 9.8 WPScan CNA / 7.5 CISA-ADP ; GHSA-ff9f-jf42-662q)Non authentifié6.9.0–6.9.4, 7.0.0–7.0.16.9.5, 7.0.2
CVE-2026-60137CWE-89 — Injection SQL dans WP_Query author__not_in (Modéré seul, CVSS 5.9 ; Critique en chaîne ; GHSA-fpp7-x2x2-2mjf)Non authentifié6.8.0–6.8.5, 6.9.0–6.9.4, 7.0.0–7.0.16.8.6, 6.9.5, 7.0.2
CVE-2026-3906CWE-862 — API REST des notes manque d'autorisation (Modéré, CVSS 4.3, GHSA-6x83-fcf5-r65g)Abonné+6.9.0–6.9.16.9.2

La chaîne RCE wp2shell = CVE-2026-63030 + CVE-2026-60137 ensemble → exécution de code à distance sans authentification sur une installation par défaut. Le scanner signale la chaîne comme exposée uniquement lorsque les deux CVE sont classées comme vulnérables pour la version détectée.

Nuances de branche que le scanner gère correctement :

  • 6.8.x porte l'injection SQL (CVE-2026-60137) uniquement — pas la chaîne RCE.
  • Sur la branche 6.9, CVE-2026-3906 (Notes) est corrigée dans 6.9.2, mais la chaîne wp2shell n'est pas fermée avant 6.9.5. Ainsi 6.9.2/6.9.4 sont lus corrigés pour le bug des Notes, mais restent vulnérables à la chaîne RCE — le scanner ne recommande donc que 6.9.5 ou ultérieur sur cette branche, jamais 6.9.4.

Important sur le plan opérationnel : des articles techniques et un PoC fonctionnel pour wp2shell sont déjà publics. La détection de version est désormais le minimum absolu — la priorité est la correction. La mise à jour ferme le chemin vulnérable mais ne supprime pas une porte dérobée installée avant le correctif — d'où l'étape d'évaluation de compromission dans le rapport.

Périmètre

Ceci est un scanner de version du noyau. Les CVE de plugins et de thèmes — la grande majorité du catalogue WPScan / Patchstack — nécessitent un flux live et organisé et une énumération de version par plugin, et sont intentionnellement hors du périmètre ici. Dans son domaine (CVE récentes du noyau WordPress), il vise à être précis et exact sur les branches plutôt qu'à dupliquer une base de données de vulnérabilités commerciale.


Ce que fait le scanner

  • Empreinte passive de WordPress via quatre vecteurs de version publics :
    • <meta name="generator"> sur la page d'accueil
    • /readme.html
    • Balise <generator> des flux RSS / Atom
    • /wp-links-opml.php (OPML)
  • Vérification croisée des vecteurs. S'ils divergent sur la version, ou si une version pré-release (beta/RC/alpha) est détectée, le verdict est forcé sur INCONNU — le scanner ne signale jamais un Corrigé potentiellement faux à partir de preuves contradictoires.
  • Découverte de la surface d'API REST — lit /wp-json/ pour voir si WordPress annonce l'espace de noms batch/v1 dans son index REST. Cela confirme que l'espace de noms est enregistré, pas que le point de terminaison est atteignable via un WAF. Aucune requête batch et aucune charge utile ne sont envoyées.
  • Verdict par CVE — la version détectée est classée indépendamment pour chaque CVE suivie (consciente de la branche), et produit en sortie :
    • un rapport HTML prêt pour le client (impression → PDF),
    • un enregistrement JSON (adapté aux pipelines/EAV),
    • un e-mail de notification provisoire.

Ce qu'il ne fait pas explicitement

Il n'exploite rien. Aucune charge utile d'injection SQL, aucune requête de confusion de route batch, aucune tentative d'exécuter du code ou de lire des données. La détection est basée sur la version plus une lecture passive de la surface d'API publiquement annoncée.


Installation

pip install requests

Utilisation

# cible unique
python3 wp2shell_scanner.py -t https://site.example --authorized

# liste de cibles (une par ligne, # commentaires autorisés)
python3 wp2shell_scanner.py -T scope.txt --authorized -o ./reports

# prévisualiser les formats de sortie avec des données synthétiques — pas de réseau, pas d'authentification nécessaire
python3 wp2shell_scanner.py --demo -o ./reports

Options

OptionSignification
-t, --targetURL ou hôte cible unique
-T, --targets-fileFichier avec une cible par ligne
--demoGénérer un rapport/e-mail EXEMPLE à partir de données synthétiques (pas de réseau)
-o, --output-dirRépertoire de sortie (par défaut ./wp2shell_reports)
--formatsListe séparée par des virgules : json,html,email (par défaut : tous)
--authorizedBarrière d'autorisation — requis pour les scans en direct
--timeoutDélai d'attente HTTP en secondes (par défaut 12)
--delaySecondes entre les cibles (soyez poli ; par défaut 1.0)
--insecureNe pas vérifier les certificats TLS
--quietSupprimer le résumé console

L'option --authorized est une barrière d'autorisation explicite — les scans en direct refusent de s'exécuter sans elle.

Codes de sortie (adaptés à l'CI)

CodeSignification
2Au moins une cible vulnérable
1Au moins une cible non concluante / erreur
0Propre (corrigé / non affecté / pas WordPress)

Configuration

Le destinataire de l'e-mail de notification est la constante CSSLTD_CONTACT près du haut du script (par défaut [email protected]). Modifiez-la pour votre propre adresse de réception.


Verdicts

Télécharger l’outil