
Abdal CVE-2026-60137 एक उन्नत WordPress सुरक्षा स्कैनर है जो CVE-2026-60137 SQL इंजेक्शन भेद्यता से संभावित रूप से प्रभावित सिस्टम की पहचान करने के लिए है। इसे Ebrahim Shafiei (EbraSha) द्वारा भेद्यता मूल्यांकन, सुरक्षा अनुसंधान और अधिकृत पैठ परीक्षण के लिए विकसित किया गया है।
Abdal CVE-2026-60137 WP_Query में author__not_in पैरामीटर के अपर्याप्त सैनिटाइज़ेशन के लिए एक रक्षात्मक WordPress एक्सपोज़र वेरिफायर है, जिसे CVE-2026-60137 के रूप में ट्रैक किया जाता है। यह भेद्यता SQL इंजेक्शन की अनुमति दे सकती है जब अविश्वसनीय इनपुट प्रभावित पैरामीटर तक पहुँचता है। प्रभावित WordPress 6.9 और 7.0 रिलीज़ पर, इसे wp2shell रिमोट कोड एक्ज़ीक्यूशन पथ के भाग के रूप में CVE-2026-63030 के साथ जोड़ा जा सकता है।
यह टूल व्यवस्थापकों और अधिकृत सुरक्षा टीमों को विनाशकारी डेटाबेस पेलोड के माध्यम से SQL इंजेक्शन साबित करने का प्रयास किए बिना संभावित रूप से प्रभावित WordPress संस्करणों और संदिग्ध REST बैच एंडपॉइंट एक्सपोज़र की पहचान करने में मदद करता है।
संस्करण खोज और एंडपॉइंट व्यवहार कई WordPress इंस्टॉलेशनों में तेज़ रक्षात्मक ट्राइएज प्रदान कर सकते हैं। यह वेरिफायर उन संकेतों को स्पष्ट निर्णयों में जोड़ता है ताकि व्यवस्थापक पैचिंग और अनुवर्ती निरीक्षण को प्राथमिकता दे सकें।
| WordPress ब्रांच | प्रभावित संस्करण | फिक्स्ड संस्करण |
|---|---|---|
| 6.8.x | 6.8.0 से 6.8.5 तक | 6.8.6 या बाद का |
| 6.9.x | 6.9.0 से 6.9.4 तक | 6.9.5 या बाद का |
WordPress 6.8.x के लिए, प्रकाशित मुद्दा सुगम SQL इंजेक्शन से संबंधित है। CVE-2026-63030 से जुड़ी पूर्ण wp2shell श्रृंखला प्रभावित 6.9.x और 7.0.x ब्रांचों पर लागू होती है।
/wp-json/batch/v1 और /?rest_route=/batch/v1 दोनों की जाँच करता है।VULNERABLE, AFFECTED, AFFECTED-WAF, PATCHED, NOT-AFFECTED, UNKNOWN, NOT-WORDPRESS, INVALID, या ERROR के रूप में वर्गीकृत करता है जब लागू हो।एक्ज़ीक्यूटेबल चलाएँ:
फिर इंटरैक्टिव प्रॉम्प्ट का पालन करें:
उदाहरण लक्ष्य फ़ाइल:
https://wordpress.example
https://blog.example
केवल उन सिस्टमों को स्कैन करें जिनके आप मालिक हैं या जिनका आकलन करने के लिए आप स्पष्ट रूप से अधिकृत हैं।
[!IMPORTANT] निर्णय एक अनुमानित एक्सपोज़र मूल्यांकन है। यह स्वतंत्र प्रमाण नहीं है कि SQL इंजेक्शन सफल हुआ या लक्ष्य से समझौता किया गया।
WP_Query में अविश्वसनीय डेटा पास करते हैं, विशेष रूप से author__not_in पैरामीटर।यह सॉफ़्टवेयर केवल कानूनी रक्षात्मक सुरक्षा परीक्षण, संपत्ति-मालिक सत्यापन, शिक्षा और अधिकृत अनुसंधान के लिए प्रदान किया गया है। किसी भी सिस्टम को स्कैन करने से पहले अनुमति प्राप्त करना और सभी लागू कानूनों, अनुबंधों और नीतियों का पालन करना आपकी ज़िम्मेदारी है।
सॉफ़्टवेयर और इसके परिणाम जैसे हैं प्रदान किए जाते हैं, सटीकता, उपलब्धता, किसी विशेष उद्देश्य के लिए उपयुक्तता, या गलत सकारात्मक और गलत नकारात्मक की अनुपस्थिति की वारंटी या गारंटी के बिना। प्रोग्रामर और योगदानकर्ता दुरुपयोग, सेवा व्यवधान, डेटा हानि, सुरक्षा घटनाओं, या इस परियोजना के उपयोग से उत्पन्न किसी भी प्रत्यक्ष या अप्रत्यक्ष क्षति के लिए ज़िम्मेदार नहीं हैं।
यदि आपको कोई समस्या या कॉन्फ़िगरेशन समस्या आती है, तो कृपया [email protected] पर ईमेल के माध्यम से संपर्क करें। आप GitLab या GitHub पर भी मुद्दों की रिपोर्ट कर सकते हैं।
यदि आपको यह परियोजना उपयोगी लगती है और आप आगे के विकास का समर्थन करना चाहते हैं, तो कृपया दान करने पर विचार करें:
Ebrahim Shafiei (EbraSha) द्वारा जुनून के साथ हस्तनिर्मित
यह परियोजना AGPLv3 लाइसेंस के अंतर्गत लाइसेंस प्राप्त है।
| 7.0.x | 7.0.0 से 7.0.1 तक | 7.0.2 या बाद का |
| निर्णय | अर्थ |
|---|
VULNERABLE | पता लगाया गया संस्करण और देखे गए एक्सपोज़र संकेत टूल की प्रभावित प्रोफ़ाइल से दृढ़ता से मेल खाते हैं। |
AFFECTED | पता लगाया गया संस्करण प्रकाशित प्रभावित सीमा के भीतर है, लेकिन एंडपॉइंट साक्ष्य अधूरा है। |
AFFECTED-WAF | संस्करण प्रभावित दिखता है जबकि WAF या एक्सेस नियंत्रण वेरिफिकेशन में हस्तक्षेप कर सकता है। |
PATCHED | पता लगाया गया WordPress संस्करण में विक्रेता फिक्स शामिल है। |
NOT-AFFECTED | पता लगाया गया संस्करण प्रकाशित प्रभावित सीमा से बाहर है। |
UNKNOWN | उपलब्ध साक्ष्य विश्वसनीय वर्गीकरण के लिए अपर्याप्त हैं। |
NOT-WORDPRESS | लक्ष्य पर WordPress की पहचान नहीं की जा सकी। |
INVALID | आपूर्ति किया गया लक्ष्य मान्य URL या इनपुट नहीं है। |
ERROR | नेटवर्क, TLS, टाइमआउट, या HTTP-प्रोसेसिंग त्रुटि ने वेरिफिकेशन को रोक दिया। |