Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
WP2Shell-CVE-2026-63030-POC — WP2Shell WordPress भेद्यता श्रृंखला के लिए PoC डिटेक्टर और सुरक्षित सत्यापनकर्ता: CVE-2026-63030 (REST batch-route confusion) + CVE-2026-60137 (author__not_in SQL injection)। केवल अधिकृत सुरक्षा परीक्षण के लिए। | Kitploit
उपकरण/GitHubGitHub/bhanunamikaze/wp2shell-cve-2026-63030-poc
टोहीभेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
bhanunamikaze/wp2shell-cve-2026-63030-poc

WP2Shell-CVE-2026-63030-POC

WP2Shell WordPress भेद्यता श्रृंखला के लिए PoC डिटेक्टर और सुरक्षित सत्यापनकर्ता: CVE-2026-63030 (REST batch-route confusion) + CVE-2026-60137 (author__not_in SQL injection)। केवल अधिकृत सुरक्षा परीक्षण के लिए।

रिपॉजिटरी देखेंवेबसाइट
1 महीना पहलेअभी तक समीक्षित नहीं

WP2Shell डिटेक्टर और वैलिडेशन PoC

License: MIT Python 3.9+ CVE-2026-63030 CVE-2026-60137 Security Research

CVE कवरेज: CVE-2026-63030 और CVE-2026-60137 अभीष्ट उपयोग: केवल अधिकृत सुरक्षा परीक्षण, रक्षात्मक सत्यापन, और डिस्पोज़ेबल localhost लैब

WP2Shell एक WordPress Core भेद्यता श्रृंखला है जो प्री-ऑथेंटिकेशन REST API बैच-रूट कन्फ्यूज़न बग (CVE-2026-63030) को WP_Query author__not_in SQL इंजेक्शन प्रिमिटिव (CVE-2026-60137) के साथ जोड़ती है। यह रिपॉज़िटरी एक Python प्रूफ-ऑफ-कॉन्सेप्ट स्कैनर और सुरक्षित वैलिडेटर प्रदान करती है, ताकि डिफेंडर प्रभावित WordPress इंस्टॉलेशन की फ़िंगरप्रिंटिंग कर सकें, एक पृथक लैब में भेद्य व्यवहार की पुष्टि कर सकें, और निवारण को सत्यापित कर सकें — बिना डेटा निकालने या कोड निष्पादन प्राप्त करने की आवश्यकता के।

अवलोकन

यह प्रोजेक्ट WordPress इंस्टॉलेशन की फ़िंगरप्रिंटिंग करता है और WP2Shell WordPress Core भेद्यता श्रृंखला से जुड़े दो भेद्यता प्रिमिटिव को सत्यापित करता है:

  • CVE-2026-63030 — REST API बैच-रूट कन्फ्यूज़न।
  • CVE-2026-60137 — WP_Query::author__not_in का अधूरा सैनिटाइज़ेशन, जिसके परिणामस्वरूप SQL इंजेक्शन हो सकता है जब हमलावर-नियंत्रित इनपुट पैरामीटर तक पहुँचता है।

जब दोनों स्थितियाँ मौजूद होती हैं, तो एक अनऑथेंटिकेटेड अनुरोध WordPress REST API बैच एंडपॉइंट के माध्यम से भेद्य SQL निर्माण तक पहुँच सकता है। सार्वजनिक एडवाइज़री संयुक्त प्रभाव को संभावित रूप से रिमोट कोड निष्पादन की ओर ले जाने वाला बताती हैं।

इस रिपॉज़िटरी का उपयोग केवल उन्हीं सिस्टमों पर किया जाना चाहिए जिनके आप स्वामी हैं या जिनके परीक्षण के लिए आप स्पष्ट रूप से अधिकृत हैं। 127.0.0.1 से बंधी एक पृथक Docker या वर्चुअल-मशीन लैब को प्राथमिकता दें।


सुरक्षा सूचना

वर्तमान स्रोत फ़ाइल में स्थिति-परिवर्तनकारी कार्यक्षमता शामिल है, जिसमें डेटाबेस-डेटा निष्कर्षण प्रयास, फ़ाइल-लेखन प्रयास, प्रमाणीकरण वर्कफ़्लो, व्यवस्थापक निर्माण, प्लगइन अपलोड, और कमांड निष्पादन शामिल हैं।

  • WordPress फ़िंगरप्रिंटिंग।
  • संस्करण मूल्यांकन।
  • स्थानीय स्रोत-ट्री संस्करण जाँच।
  • सुरक्षित रूट-कन्फ्यूज़न सत्यापन।
  • पृथक लैब में गैर-विनाशकारी टाइमिंग-आधारित SQL इंजेक्शन पुष्टि।
  • रिपोर्टिंग, साक्ष्य संग्रह, और निवारण।

भेद्यता सारांश

CVE-2026-63030 — REST API बैच-रूट कन्फ्यूज़न

प्रभावित WordPress रिलीज़ में आंतरिक ऐरे के बीच संरेखण खो सकता है, जिनका उपयोग ट्रैक करने के लिए किया जाता है:

  • पार्स किए गए बैच अनुरोध।
  • मिलान किए गए REST रूट हैंडलर।
  • वैलिडेशन परिणाम।

जब एक विकृत बैच सदस्य एक आंतरिक ऐरे में स्वीकार कर लिया जाता है लेकिन दूसरे में नहीं, तो बाद के अनुरोध गलत हैंडलर से संबद्ध हो सकते हैं। इसलिए एक अनुरोध को एक रूट के रूप में मान्य किया जा सकता है लेकिन दूसरे रूट के कॉलबैक का उपयोग करके निष्पादित किया जा सकता है।

सुरक्षा प्रभाव:

  • REST अनुरोध/हैंडलर डिसिंक्रोनाइज़ेशन।
  • गलत रूट स्कीमा के विरुद्ध वैलिडेशन।
  • अप्रत्याशित नेस्टेड बैच निष्पादन।
  • अन्यथा प्रतिबंधित कोड पथों की प्री-ऑथेंटिकेशन पहुँच।
  • CVE-2026-60137 के साथ संयुक्त होने पर, संभावित SQL इंजेक्शन और आगे की समझौता।

CVE-2026-60137 — author__not_in SQL इंजेक्शन

प्रभावित WP_Query कार्यान्वयन SQL NOT IN (...) स्थिति बनाने के लिए उपयोग करने से पहले author__not_in को लगातार सामान्यीकृत नहीं करता है।

यह पैरामीटर सामान्यतः पूर्णांक लेखक आईडी की सूची की अपेक्षा करता है। यदि एक स्केलर स्ट्रिंग अभीष्ट REST-स्कीमा वैलिडेशन के बिना भेद्य क्वेरी निर्माण तक पहुँचती है, तो असुरक्षित SQL संरचना डेटाबेस क्वेरी में जीवित रह सकती है।

सुरक्षा प्रभाव:

  • ब्लाइंड SQL इंजेक्शन।
  • बूलियन या टाइमिंग-आधारित डेटाबेस ओरेकल।
  • WordPress डेटाबेस सामग्री का संभावित प्रकटीकरण।
  • CVE-2026-63030 के साथ श्रृंखलित होने पर बढ़ा हुआ प्रभाव।

प्रभावित संस्करण

WordPress ने 17 जुलाई, 2026 को फिक्स जारी किए और गंभीरता के कारण प्रभावित इंस्टॉलेशन के लिए अनिवार्य स्वचालित अपडेट सक्षम किए।


भेद्यता वर्कफ़्लो```text

Unauthenticated client | v WordPress REST batch endpoint | v Malformed batch member creates request/handler misalignment | v Later request is validated against one route but dispatched using another route's handler | v Scalar author_exclude reaches WP_Query as author__not_in | v Unsafe value reaches SQL NOT IN (...) construction | v Blind SQL timing or Boolean oracle | v Potential database compromise | v Potential application-level compromise and RCE

root@kitploit:~
डिटेक्टर को route-confusion और SQL-injection प्राइमिटिव्स की पुष्टि करने के बाद रुक जाना चाहिए। किसी प्रभावित इंस्टॉलेशन के असुरक्षित होने को स्थापित करने के लिए उसे डेटा निकालने या कमांड निष्पादित करने की आवश्यकता नहीं है।

---

## डिटेक्शन कार्यप्रवाह

### चरण 1 — टारगेट को नॉर्मलाइज़ करें

टूल:

1. डिफ़ॉल्ट `http` या `https` स्कीम न होने पर जोड़ता है।
2. WordPress इंस्टॉलेशन पथ को नॉर्मलाइज़ करता है।
3. असमर्थित URL स्कीम और एम्बेडेड क्रेडेंशियल्स को अस्वीकार करता है।
4. रिडायरेक्ट, प्रॉक्सी, TLS और टाइमआउट नीतियों को लागू करता है।

### चरण 2 — WordPress की पहचान करें

स्कैनर निम्न की जाँच करता है:

- `wp-content/` संदर्भ।
- `wp-includes/` संदर्भ।
- WordPress जनरेटर मेटाडेटा।
- REST API डिस्कवरी लिंक।
- WordPress REST इंडेक्स संरचना।
- `wp/v2` नेमस्पेस।
- वैकल्पिक फ़ीड और `readme.html` फ़िंगरप्रिंट।

### चरण 3 — संस्करण निर्धारित करें

संस्करण के साक्ष्य निम्न से प्राप्त हो सकते हैं:

- HTML जनरेटर मेटाडेटा।
- फ़ीड जनरेटर मेटाडेटा।
- WordPress कोर एसेट क्वेरी स्ट्रिंग्स।
- HTTP जनरेटर हेडर।
- `readme.html`।
- एक स्थानीय `wp-includes/version.php` फ़ाइल।

साक्ष्य को स्कोर किया जाता है और समेकित किया जाता है। परस्पर विरोधी रिमोट संस्करण संकेतक विश्वास को कम करते हैं।

### चरण 4 — batch-route एक्सपोज़र जाँचें

स्कैनर निम्न के माध्यम से `/batch/v1` खोजने का प्रयास करता है:```text
/?rest_route=/
/wp-json/

मार्ग को निम्न में से किसी एक का उपयोग करके संबोधित किया जा सकता है:```text /?rest_route=/batch/v1 /wp-json/batch/v1

root@kitploit:~
### चरण 5 — सुरक्षित रूट-कन्फ्यूजन जांच

सुरक्षित जांच में शामिल हैं:

1. एक जानबूझकर विकृत आंतरिक पथ।
2. एक अमान्य पोस्ट ID के लिए अनुरोध जिसमें एक हानिरहित नेस्टेड सार्वजनिक `GET` शामिल है।
3. एक अनुवर्ती `/batch/v1` अनुरोध।

कोई संवेदनशील सर्वर एक बाहरी `207 Multi-Status` प्रतिक्रिया लौटाता है जिसमें अमान्य पोस्ट अनुरोध को नेस्टेड बैच अनुरोध के रूप में संसाधित किया जाता है।

डिटेक्टर रिपोर्ट करता है:```text
route-confusion-observed

जब यह देखता है:

  • अपेक्षित parse_path_failed मार्कर।
  • स्थिति 207 वाला एक दूसरा बाहरी प्रतिक्रिया।
  • एक नेस्टेड responses ऐरे जो दर्शाता है कि हानिरहित आंतरिक अनुरोध चला।

चरण 6 — टाइमिंग-आधारित SQLi पुष्टि

एक गैर-विनाशकारी SQLi वैलिडेटर को युग्मित अनुरोध भेजने चाहिए जो केवल एक स्थिर बूलियन शर्त द्वारा भिन्न हों:```text False control -> no deliberate database delay True test -> deliberate database delay

root@kitploit:~
वैलिडेटर को यह करना होगा:

- बाहरी HTTP `207` को स्वीकार करे।
- बाहरी और नेस्टेड दोनों बैच एनवेलप्स को पार्स करे।
- गलत-प्रारूप वाले अनुरोध मार्करों को सत्यापित करे।
- यह सुनिश्चित करे कि SQLi-युक्त नेस्टेड अनुरोध ने एक मान्य प्रतिक्रिया लौटाई।
- कई सही और गलत नमूने एकत्र करे।
- नमूना क्रम को यादृच्छिक या अंतर्विष्ट (interleave) करे।
- एकल अनुरोध के बजाय माध्यिकाओं (medians) की तुलना करे।
- अपर्याप्त मापों को `inconclusive` के रूप में रिपोर्ट करे।

सही और गलत नमूनों के बीच एक दोहराने योग्य अंतर इस बात की पुष्टि करता है कि हमलावर-नियंत्रित इनपुट SQL मूल्यांकन तक पहुँचा। किसी डेटाबेस की सामग्री का चयन या निष्कर्षण आवश्यक नहीं है।

---

## आवश्यकताएँ

- Python 3.9 या उसके बाद का संस्करण।
- आपूर्ति की गई स्क्रिप्ट के लिए किसी तृतीय-पक्ष Python पैकेज की आवश्यकता नहीं है।
- अधिकृत WordPress इंस्टॉलेशन तक नेटवर्क पहुँच।
- स्थानीय परीक्षण के लिए:
  - एक डिस्पोज़ेबल WordPress 7.0.1 या 6.9.4 लैब।
  - एक डेटाबेस कंटेनर या समर्पित परीक्षण डेटाबेस।
  - `127.0.0.1` से बंधी हुई वेब सेवा।
  - कोई उत्पादन क्रेडेंशियल या डेटा नहीं।

Python जाँचें:```bash
python3 --version

वैकल्पिक सिंटैक्स सत्यापन:```bash python3 -m py_compile WP2Shell_CVE-2026-63030_POC.py

root@kitploit:~
---

## स्थापना

प्रदान की गई स्क्रिप्ट का नाम बदलकर एक अनुमानित फ़ाइल नाम रखें:```bash
mv 'poc(1).py' WP2Shell_CVE-2026-63030_POC.py
chmod +x WP2Shell_CVE-2026-63030_POC.py

वैश्विक सहायता प्रदर्शित करें:```bash python3 WP2Shell_CVE-2026-63030_POC.py --help

root@kitploit:~
संस्करण दिखाएँ:```bash
python3 WP2Shell_CVE-2026-63030_POC.py --version

कमांड्स

स्क्रिप्ट तीन कमांड परिभाषित करती है:```text remote Fingerprint and scan HTTP(S) WordPress targets. local Read the installed WordPress version from a source tree. exploit State-changing proof-of-concept path.

root@kitploit:~
### वर्तमान बिल्ड स्थिति

| आदेश | स्थिति |
|---|---|
| `local` | लागू किया गया |
| `remote` | CLI परिभाषित है, लेकिन `run_remote()` वर्तमान में एक स्टब है और एक त्रुटि लौटाता है |
| `exploit` | स्थिति-परिवर्तन कार्यक्षमता शामिल है; इसे एक डिस्पोजेबल स्थानीय लैब तक सीमित रखें और इसे रक्षात्मक स्कैनिंग से अलग करें |

स्रोत वर्तमान में `remote` के लिए निम्नलिखित प्रिंट करता है:```text
Remote scanning not fully implemented in this snippet. Use 'local' or 'exploit'.

बल्क रिमोट स्कैनिंग को कार्यात्मक घोषित करने से पहले एक पूर्ण run_remote() कार्यान्वयन पुनर्स्थापित करें।


स्थानीय संस्करण मूल्यांकन

local कमांड पढ़ता है:```text /wp-includes/version.php

root@kitploit:~
और `$wp_version` निकालता है।

## मूल उपयोग```bash
python3 WP2Shell_CVE-2026-63030_POC.py local \
  --wordpress-root /var/www/html

JSON रिपोर्ट```bash

python3 WP2Shell_CVE-2026-63030_POC.py local
--wordpress-root /var/www/html
--format json
--output local-result.json

root@kitploit:~
## Docker-आधारित WordPress स्थापना

जब WordPress कंटेनर का नाम `wordpress` हो, तो स्रोत ट्री को होस्ट पर कॉपी या माउंट करें, या कंटेनर के अंदर संस्करण जाँच चलाएँ:```bash
docker compose exec wordpress php -r \
  'require "/var/www/html/wp-includes/version.php"; echo $wp_version, PHP_EOL;'

compose.yaml के साथ असुरक्षित प्रयोगशाला सेटअप

दिए गए compose.yaml का उपयोग करके 127.0.0.1:8080 पर बाउंड एक अस्थायी स्थानीय प्रयोगशाला चलाएँ:```bash docker compose up -d

root@kitploit:~
एक बार जब ब्राउज़र में `http://127.0.0.1:8080` पर पहली बार WordPress सेटअप पूरा हो जाता है, तो आप चला सकते हैं:```bash
python3 WP2Shell_CVE-2026-63030_POC.py remote \
  --authorized \
  --target http://127.0.0.1:8080 \
  --active-probe \
  --format json

लैब को रोकने और हटाने के लिए:```bash docker compose down -v

root@kitploit:~
## स्थानीय कमांड विकल्प

| विकल्प | विवरण |
|---|---|
| `--wordpress-root PATH` | `wp-includes/version.php` युक्त आवश्यक निर्देशिका |
| `-f, --format` | `table`, `json`, `jsonl`, या `csv` |
| `-o, --output FILE` | रिपोर्ट को एक फ़ाइल में लिखें |
| `--fail-on` | एग्ज़िट-कोड नीति: `never`, `vulnerable`, या `unknown` |

## vulnerable-version आउटपुट का उदाहरण```json
[
  {
    "selected_version": "7.0.1",
    "version_assessment": "affected-wp2shell",
    "verdict": "CONFIRMED_AFFECTED_VERSION",
    "severity": "critical"
  }
]

एक स्थानीय संस्करण परिणाम पुष्टि करता है कि स्थापित रिलीज़ प्रकाशित प्रभावित सीमा में है। यह स्वयं में, रनटाइम शोषण क्षमता या बैकपोर्टेड पैच के प्रभाव को प्रदर्शित नहीं करता है।


रिमोट स्कैनर इंटरफ़ेस

remote पार्सर निम्नलिखित तर्कों का समर्थन करता है, लेकिन आपूर्ति की गई run_remote() कार्यान्वयन वर्तमान में अधूरा है।

एकल लक्ष्य

run_remote() को पुनर्स्थापित करने के बाद अपेक्षित इंटरफ़ेस:```bash python3 WP2Shell_CVE-2026-63030_POC.py remote
--authorized
--target https://wordpress.example
--active-probe

root@kitploit:~
## एकाधिक स्पष्ट लक्ष्य```bash
python3 WP2Shell_CVE-2026-63030_POC.py remote \
  --authorized \
  --target https://site-one.example \
  --target https://site-two.example \
  --active-probe

लक्ष्य फ़ाइल

targets.txt बनाएँ:```text https://site-one.example/ https://site-two.example/blog/

root@kitploit:~
अपेक्षित इंटरफ़ेस:```bash
python3 WP2Shell_CVE-2026-63030_POC.py remote \
  --authorized \
  --targets-file targets.txt \
  --active-probe \
  --format jsonl \
  --output results.jsonl

मानक इनपुट```bash

cat targets.txt | python3 WP2Shell_CVE-2026-63030_POC.py remote
--authorized
--stdin

root@kitploit:~
## प्रॉक्सी उपयोग```bash
python3 WP2Shell_CVE-2026-63030_POC.py remote \
  --authorized \
  --target https://wordpress.example \
  --active-probe \
  --proxy http://127.0.0.1:8081

कस्टम अनुरोध हेडर```bash

python3 WP2Shell_CVE-2026-63030_POC.py remote
--authorized
--target https://wordpress.example
--header 'Authorization: Bearer TEST_TOKEN'

root@kitploit:~
## दूरस्थ विकल्प

| Option | Purpose |
|---|---|
| `-u, --target URL` | लक्ष्य URL; दोहराने योग्य |
| `-l, --targets-file FILE` | प्रति पंक्ति एक लक्ष्य; दोहराने योग्य |
| `--stdin` | stdin से लक्ष्य पढ़ें |
| `--authorized` | आवश्यक प्राधिकरण स्वीकृति |
| `--default-scheme` | छोड़े जाने पर लागू स्कीम |
| `-c, --concurrency` | समवर्ती लक्ष्य वर्कर |
| `--rate` | कुल अनुरोध दर |
| `--timeout` | प्रति-अनुरोध टाइमआउट |
| `--retries` | पुनर्प्रयास संख्या |
| `--max-targets` | स्वीकृत लक्ष्यों की अधिकतम संख्या |
| `--max-body-bytes` | अधिकतम रखा गया प्रतिक्रिया बॉडी |
| `-k, --insecure` | TLS सत्यापन अक्षम करें |
| `--no-redirects` | रीडायरेक्ट अक्षम करें |
| `--allow-cross-host-redirects` | किसी अन्य होस्ट पर रीडायरेक्ट की अनुमति दें |
| `--proxy` | HTTP/HTTPS प्रॉक्सी |
| `-H, --header` | कस्टम हेडर; दोहराने योग्य |
| `--user-agent` | User-Agent ओवरराइड करें |
| `--fingerprint-level` | `quick`, `standard`, या `extended` |
| `--active-probe` | सुरक्षित रूट-कन्फ्यूज़न प्रोब भेजें |
| `--rest-endpoint` | `query`, `pretty`, या `both` |
| `--include-request-log` | URL, स्थिति और समय-मेटाडेटा जोड़ें |
| `-f, --format` | `table`, `json`, `jsonl`, या `csv` |
| `-o, --output` | आउटपुट को फ़ाइल में लिखें |
| `--fail-on` | एग्ज़िट-कोड नीति |

---

# सुरक्षित रनटाइम सत्यापन

दोनों प्रिमिटिव के गैर-विनाशकारी स्थानीय सत्यापन के लिए, एक समर्पित वैलिडेटर का उपयोग करें जो:

- गैर-लूपबैक होस्ट को अस्वीकार करता है।
- पहले रूट कन्फ्यूज़न की पुष्टि करता है।
- रूट कन्फ्यूज़न सफल होने के बाद ही निरंतर-स्थिति टाइमिंग नमूने चलाता है।
- डेटा निकालता नहीं है या कमांड निष्पादित नहीं करता है।

उदाहरण कार्यप्रवाह:```bash
python3 wp2shell_local_validator.py check \
  --authorized \
  --target http://127.0.0.1:8080 \
  --sqli \
  --delay 2 \
  --samples 4 \
  --warmups 2 \
  --debug \
  --dump-dir evidence \
  --output result.json

अपेक्षित vulnerable-lab समय पैटर्न:```text False controls: approximately 0.03–0.10 seconds True tests: consistently delayed

root@kitploit:~
अपेक्षित निर्णय:```text
FULL_VULNERABILITY_PRIMITIVES_CONFIRMED

एक टाइमिंग परीक्षण विलंब अभिव्यक्ति को एक से अधिक बार निष्पादित कर सकता है, इसलिए एक कॉन्फ़िगर किया गया दो-सेकंड का विलंब लगभग चार सेकंड का देखा गया विलंब उत्पन्न कर सकता है। महत्वपूर्ण संकेत सही और गलत स्थितियों के बीच दोहराने योग्य पृथक्करण है।


आउटपुट प्रारूप

तालिका

इंटरैक्टिव टर्मिनल उपयोग के लिए सर्वोत्तम:```bash --format table

root@kitploit:~
### JSON

साक्ष्य और एकीकरण के लिए सर्वोत्तम:```bash
--format json --output result.json

JSON Lines

बड़े लक्ष्य सेट के लिए सर्वोत्तम:```bash --format jsonl --output results.jsonl

root@kitploit:~
### CSV

स्प्रेडशीट और रिपोर्टिंग के लिए सर्वोत्तम:```bash
--format csv --output results.csv

निर्णय


एक्ज़िट कोड

स्कैनर नीति-संचालित एक्ज़िट कोड का उपयोग करता है।

इसलिए एक भेद्यता निष्कर्ष जानबूझकर गैर-शून्य स्थिति लौटा सकता है।

उदाहरण:```bash python3 WP2Shell_CVE-2026-63030_POC.py local
--wordpress-root /var/www/html
--fail-on vulnerable

echo $?

root@kitploit:~
---

## असुरक्षित-बनाम-सुधारित विभेदक परीक्षण

एक मजबूत सत्यापन दो स्वच्छ वातावरणों की तुलना करता है।

### असुरक्षित वातावरण```text
WordPress 7.0.1

अपेक्षित:```text route-confusion-observed repeatable true/false SQL timing difference

root@kitploit:~
### निश्चित वातावरण```text
WordPress 7.0.2

इनपुट सामग्री खाली है; अनुवाद करने के लिए कोई पाठ प्रदान नहीं किया गया है।```text route-confusion-not-observed SQLi timing test not reached or no valid timing oracle

root@kitploit:~
वर्ज़न बदलते समय WordPress वॉल्यूम को हमेशा पुनः बनाएँ। वॉल्यूम का पुन: उपयोग करने से पुरानी या स्वचालित रूप से अपडेट की गई कोर फ़ाइलें संरक्षित रह सकती हैं।```bash
docker compose down -v
docker compose pull
docker compose up -d

निवारण

तुरंत किसी एक फिक्स्ड रिलीज़ या बाद के समर्थित रिलीज़ में अपडेट करें:

  • WordPress 6.8.6.
  • WordPress 6.9.5.
  • WordPress 7.0.2.
  • WordPress 7.1 beta2 या बाद का, प्रीरिलीज़ परीक्षण के लिए।

अस्थायी नियंत्रण दोनों बैच एंडपॉइंट रूपों को कवर करने चाहिए:```text /wp-json/batch/v1 /?rest_route=/batch/v1

root@kitploit:~
अतिरिक्त रक्षात्मक क्रियाएँ:

1. अनाम बैच अनुरोधों, गलत प्रारूप वाले आंतरिक URL, नेस्टेड बैच संरचनाओं और असामान्य `author_exclude` मानों के लिए लॉग की समीक्षा करें।
2. किसी भी अवधि के संपर्क के बाद व्यवस्थापक खातों, प्लगइन परिवर्तनों, अप्रत्याशित PHP फ़ाइलों और डेटाबेस पहुँच की समीक्षा करें।
3. यदि समझौते का संदेह हो तो WordPress कोर चेकसम सत्यापित करें और ज्ञात-अच्छे बैकअप से पुनर्स्थापित करें।
4. जब SQL इंजेक्शन शोषण हुआ हो सकता है तो WordPress डेटाबेस में संग्रहीत सीक्रेट और क्रेडेंशियल घुमाएँ।

एंडपॉइंट को ब्लॉक करना एक अस्थायी शमन है, WordPress Core को अपडेट करने का विकल्प नहीं।

---

## पहचान के विचार

संभावित संकेतकों में शामिल हैं:

- किसी भी बैच एंडपॉइंट फॉर्म पर अनाम `POST` अनुरोध।
- नेस्टेड `responses` ऐरे वाले HTTP `207` प्रतिक्रियाएँ।
- बैच अनुरोध निकायों में गलत प्रारूप वाले आंतरिक URL।
- किसी अन्य बैच सदस्य के अंदर नेस्टेड `requests` ऑब्जेक्ट।
- स्केलर या SQL-आकार वाले `author_exclude` मान।
- तेज़ और विलंबित प्रतिक्रियाओं के साथ बारी-बारी से दोहराए गए युग्मित अनुरोध।
- अप्रत्याशित WordPress व्यवस्थापक निर्माण।
- अप्रत्याशित प्लगइन स्थापना या सक्रियण।
- लिखने योग्य WordPress निर्देशिकाओं के अंतर्गत नई PHP फ़ाइलें।
- असामान्य `author__not_in` अभिव्यक्तियों वाली डेटाबेस क्वेरीज़।

---


## प्रदान की गई स्क्रिप्ट में ज्ञात सीमाएँ

- कुकी हैंडलिंग एक स्थायी ब्राउज़र सत्र के बराबर नहीं है।
- कुछ कोड पथों में डेटाबेस तालिका उपसर्ग मान लिए जाते हैं।
- डेटाबेस `FILE` विशेषाधिकार और फ़ाइल सिस्टम पथ परिनियोजन के अनुसार भिन्न होते हैं।
- `INTO OUTFILE` आमतौर पर प्रतिबंधित होता है और मौजूदा फ़ाइलों को अधिलेखित नहीं कर सकता।
- WordPress `DISALLOW_FILE_MODS` के माध्यम से प्लगइन स्थापना को अक्षम कर सकता है।
- समय सीमाएँ प्रॉक्सी, WAF, PHP टाइमआउट, डेटाबेस टाइमआउट और लोड से प्रभावित हो सकती हैं।
- संस्करण स्ट्रिंग्स छिपी, नकली, कैश की गई या असंगत हो सकती हैं।
- देखा गया प्रभावित संस्करण सुरक्षा बैकपोर्ट की अनुपस्थिति साबित नहीं करता।
- अनुपस्थित समय संकेत यह साबित नहीं करता कि सर्वर पैच किया गया है।

---

## संदर्भ

- WordPress 7.0.2 सुरक्षा रिलीज़:  
  https://wordpress.org/news/2026/07/wordpress-7-0-2-release/

- WordPress 7.0.2 दस्तावेज़ीकरण और बदली गई फ़ाइलें:  
  https://wordpress.org/documentation/wordpress-version/version-7-0-2/

- NVD — CVE-2026-63030:  
  https://nvd.nist.gov/vuln/detail/CVE-2026-63030

- NVD — CVE-2026-60137:  
  https://nvd.nist.gov/vuln/detail/CVE-2026-60137

- WordPress रिलीज़ संग्रह:  
  https://wordpress.org/download/releases/

---

## कानूनी और नैतिक उपयोग

इस प्रोजेक्ट का उपयोग केवल तब करें जब:

- आपके पास सिस्टम का स्वामित्व हो, या
- आपके पास स्पष्ट लिखित प्राधिकरण हो, और
- अनुरोधित परीक्षण गतिविधि सहमत दायरे के भीतर हो।

जानबूझकर कमजोर WordPress स्थापनाओं को सार्वजनिक इंटरनेट पर उजागर न करें। डिस्पोजेबल क्रेडेंशियल, सिंथेटिक डेटा, पृथक नेटवर्क और स्वच्छ स्नैपशॉट का उपयोग करें। परीक्षण के बाद प्रयोगशाला को नष्ट करें या रीसेट करें।

भेद्यता का सबसे सुरक्षित प्रमाण समस्या प्रदर्शित करने के लिए आवश्यक न्यूनतम साक्ष्य है:```text
Affected version
        +
Route-confusion behavior
        +
Repeatable constant-condition SQL timing oracle

क्रेडेंशियल चोरी, पर्सिस्टेंस, वेबशेल स्थापना, और कमांड निष्पादन यह पुष्टि करने के लिए अनावश्यक हैं कि भेद्यता मौजूद है।

टूल डाउनलोड करें
WordPress ब्रांचप्रभावितफिक्स्ड रिलीज़
6.8.xकेवल CVE-2026-60137: 6.8.0–6.8.56.8.6
6.9.xदोनों समस्याएँ: 6.9.0–6.9.46.9.5
7.0.xदोनों समस्याएँ: 7.0.0–7.0.17.0.2
7.1 prereleaseBeta 1 प्रभावितBeta 2
6.8 से पहलेइन दोनों CVEs से प्रभावित नहींN/A
निर्णयअर्थ
CONFIRMED_VULNERABLE_BEHAVIORरनटाइम रूट-कन्फ्यूज़न व्यवहार देखा गया
CONFIRMED_AFFECTED_VERSIONस्थानीय सोर्स संस्करण प्रभावित सीमा में है
LIKELY_VULNERABLEरिमोट संस्करण साक्ष्य एक प्रभावित रिलीज़ का संकेत देते हैं
VULNERABLE_SQLI_ONLYसंस्करण CVE-2026-60137 से प्रभावित है लेकिन पूर्ण रूट-कन्फ्यूज़न सीमा से बाहर है
AFFECTED_VERSION_BUT_BEHAVIOR_NOT_OBSERVEDप्रभावित संस्करण का पता चला, लेकिन सुरक्षित रनटाइम व्यवहार अनुपस्थित था
PATCHED_VERSIONसंस्करण प्रकाशित सुधार सीमा को पूरा करता है
NOT_AFFECTEDसंस्करण प्रभावित शाखा से बाहर है
POTENTIALLY_EXPOSED_VERSION_UNKNOWNवर्डप्रेस और बैच रूट मिले, लेकिन संस्करण छिपा हुआ है
WORDPRESS_VERSION_UNKNOWNवर्डप्रेस का पता चला लेकिन विश्वसनीय संस्करण साक्ष्य के बिना
ERRORलक्ष्य का आकलन नहीं किया जा सका
NOT_WORDPRESS_OR_NOT_DETECTEDकोई विश्वसनीय वर्डप्रेस साक्ष्य नहीं
कोडअर्थ
0कोई नीति-ट्रिगर करने वाला परिणाम नहीं, या --fail-on never
2डिफ़ॉल्ट नीति के तहत असुरक्षित या प्रभावित परिणाम
3जब --fail-on unknown चुना जाता है तो अज्ञात या अनिर्णायक परिणाम
1तर्क, इनपुट, या अपूर्ण-कमांड त्रुटि