Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
wp2shell-scanner — WordPress wp2shell भेद्यता-श्रृंखला स्कैनर CVE-2026-63030 और CVE-2026-60137 के लिए, सक्रिय पहचान, वैकल्पिक PoC, JSON निर्यात के साथ। | Kitploit
उपकरण/GitHubGitHub/hidden-investigations/wp2shell-scanner
भेद्यता स्कैनरपेलोड जनरेशनशोषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubhidden-investigations/wp2shell-scanner

wp2shell-scanner

WordPress wp2shell भेद्यता-श्रृंखला स्कैनर CVE-2026-63030 और CVE-2026-60137 के लिए, सक्रिय पहचान, वैकल्पिक PoC, JSON निर्यात के साथ।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखेंवेबसाइट
111 महीना पहलेअभी तक समीक्षित नहीं

wp2Shell Scanner – with PoC

CVE-2026-63030 और CVE-2026-60137 – WordPress wp2shell भेद्यता-श्रृंखला स्कैनर

प्राधिकृत सुरक्षा-अनुसंधान उपकरण, वैकल्पिक कमांड-सत्यापन PoC के साथ।

wp2shell-scanner WordPress wp2shell भेद्यता श्रृंखला का पता लगाता है, जो सार्वजनिक WordPress साक्ष्य को मान्य करता है, उजागर संस्करणों का फ़िंगरप्रिंट लेता है, REST बैच व्यवहार की जाँच करता है, और सक्रिय टाइमिंग अंतर को मापता है। यह प्राधिकृत रक्षात्मक अनुसंधान, CTF वातावरण, और उन प्रणालियों के लिए है जिनके आप स्वामी हैं या जिन्हें आप प्रशासित करते हैं।


⚠️ कानूनी एवं नैतिक अस्वीकरण

यह परियोजना केवल प्राधिकृत सुरक्षा परीक्षण और रक्षात्मक अनुसंधान के लिए प्रदान की गई है।

  • इसका उपयोग केवल उन प्रणालियों पर करें जिनके आप स्वामी हैं, जिन्हें आप प्रशासित करते हैं, या जिनका आकलन करने की आपके पास स्पष्ट अनुमति है।
  • सार्वजनिक वेबसाइटों, उत्पादन प्रणालियों, या उस बुनियादी ढाँचे को स्कैन न करें जिसे आप नियंत्रित नहीं करते।
  • -p/--poc WordPress स्थिति को बदलता है, इसके बाद सर्वोत्तम-प्रयास सफ़ाई की जाती है।
  • सभी लागू कानूनों, विनियमों और समझौतों का पालन करना आपकी ज़िम्मेदारी है।

विशेषताएँ

पहचान कार्यप्रवाह

  • किसी एकल लक्ष्य या डीडुप्लीकेटेड लक्ष्य सूची को स्कैन करें।
  • सार्वजनिक WordPress HTML, हेडर और REST API मार्करों का पता लगाएँ।
  • संभव होने पर उजागर WordPress संस्करणों का फ़िंगरप्रिंट लें।
  • REST बैच व्यवहार की जाँच करें और संरचनात्मक रूट मार्कर एकत्र करें।
  • सक्रिय पुष्टि के लिए बार-बार आधार-रेखा और विलंबित टाइमिंग प्रोब का उपयोग करें।

शोधकर्ता-केंद्रित CLI

  • कॉन्फ़िगर करने योग्य कार्यकर्ता गणना के साथ समवर्ती सूची स्कैनिंग।
  • प्रति-लक्ष्य स्पष्ट पूर्णता प्रगति और अंतिम स्थिति विवरण।
  • रंग-कोडित टर्मिनल आउटपुट जो पाइप या रीडायरेक्ट करने पर स्वतः सादा रहता है।
  • प्रत्येक स्कैन परिणाम को वैकल्पिक रूप से शामिल करने के साथ JSON निर्यात।
  • शांत बहु-पंक्ति कमांड आउटपुट और विस्तृत PoC प्रतिक्रिया निदान।
  • कार्रवाई योग्य इनपुट, नेटवर्क और प्रतिक्रिया त्रुटियाँ।
  • सक्रिय पुष्टि के बाद वैकल्पिक कमांड-सत्यापन PoC, डिफ़ॉल्ट रूप से whoami या शोधकर्ता-प्रदत्त कमांड का उपयोग करते हुए।

आवश्यकताएँ

  • Python 3.10 या उससे नया
  • requirements.txt में सूचीबद्ध निर्भरताएँ:
    • requests
    • colorama

स्थापना

इस रिपॉज़िटरी को प्राप्त करें, फिर इसकी रूट निर्देशिका से निर्भरताएँ स्थापित करें।

  1. प्रोजेक्ट निर्देशिका में जाएँ:

    root@kitploit:~
    cd wp2shell-scanner
    
  2. वैकल्पिक लेकिन अनुशंसित: वर्चुअल वातावरण बनाएँ और सक्रिय करें:

    root@kitploit:~
    python3 -m venv .venv
    source .venv/bin/activate
    # Windows PowerShell: .venv\Scripts\Activate.ps1
    
  3. निर्भरताएँ स्थापित करें:

    root@kitploit:~
    python3 -m pip install -r requirements.txt
    
  4. CLI उपलब्ध है इसकी पुष्टि करें:

    root@kitploit:~
    python3 wp2shell-scanner.py -h
    

उपयोग

सहायता प्रदर्शित करें:

root@kitploit:~
python3 wp2shell-scanner.py -h

बिना लक्ष्य के उपकरण चलाने पर ब्रांडेड सहायता पाठ दिखाई देता है और उपयोग त्रुटि के साथ बाहर निकलता है। ठीक एक लक्ष्य स्रोत प्रदान करें: एक लक्ष्य के लिए -u/--url या लक्ष्य फ़ाइल के लिए -l/--list।

root@kitploit:~
python3 wp2shell-scanner.py -u https://wordpress.example

बिना स्कीम वाले लक्ष्यों को http:// URLs माना जाता है। लक्ष्य-सूची फ़ाइलें प्रति पंक्ति एक URL उपयोग करती हैं; खाली पंक्तियाँ और # से शुरू होने वाली पंक्तियाँ अनदेखी की जाती हैं। अमान्य प्रविष्टियाँ उनकी पंक्ति संख्या के साथ रिपोर्ट की जाती हैं।

समर्थित प्रवेश बिंदु रूट स्क्रिप्ट है:

root@kitploit:~
python3 wp2shell-scanner.py -u https://wordpress.example

कमांड-लाइन विकल्प

लक्ष्य

स्कैन और PoC व्यवहार

आउटपुट और प्रस्तुति


उदाहरण

एक लक्ष्य स्कैन करें:

root@kitploit:~
python3 wp2shell-scanner.py --url https://wordpress.example

20 कार्यकर्ताओं के साथ लक्ष्य सूची स्कैन करें:

root@kitploit:~
python3 wp2shell-scanner.py --list targets.txt --threads 20

स्कैनर द्वारा लक्ष्य की सक्रिय पुष्टि करने के बाद ही स्थिति-बदलने वाला सत्यापन PoC चलाएँ:

root@kitploit:~
python3 wp2shell-scanner.py -u https://wordpress.example -p

शोधकर्ता-प्रदत्त कमांड चलाएँ और केवल उसका सामान्यीकृत बहु-पंक्ति आउटपुट प्रिंट करें:

root@kitploit:~
python3 wp2shell-scanner.py --url https://wordpress.example -p --command "ls -la" --quiet

केवल पुष्टि किए गए भेद्य परिणाम JSON में लिखें, या --all-results के साथ हर लक्ष्य शामिल करें:

root@kitploit:~
python3 wp2shell-scanner.py --list targets.txt --output results.json
python3 wp2shell-scanner.py --list targets.txt --output results.json --all-results

परिणाम व्याख्या

प्रभावित स्थिर रिलीज़ WordPress 6.9.0–6.9.4 और 7.0.0–7.0.1 हैं। तुरंत 6.9.5 या 7.0.2, या उसके बाद के रिलीज़ में अपडेट करें।

निकास कोड

कोडअर्थ
0स्कैन बिना किसी POTENTIALLY AFFECTED परिणाम के पूरा हुआ। पुष्टि किए गए भेद्य परिणाम भी इसी कोड का उपयोग करते हैं।

श्रेय और आभार

  • Hidden Investigations – wp2Shell स्कैनर और PoC उपकरण प्रकाशित करने के लिए।
  • @sakibulalikhan – उपकरण लेखक।

लाइसेंस

यह परियोजना MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है। विवरण के लिए LICENSE देखें।

📬 हमसे संपर्क करें: [email protected]

टूल डाउनलोड करें
विकल्पविवरणडिफ़ॉल्ट
-u URL, --url URLएक WordPress लक्ष्य URL स्कैन करें। --list के साथ परस्पर अनन्य।कोई नहीं
-l FILE, --list FILEटेक्स्ट फ़ाइल से लक्ष्य URLs स्कैन करें। --url के साथ परस्पर अनन्य।कोई नहीं
विकल्पविवरणडिफ़ॉल्ट
-p, --pocसक्रिय पुष्टि के बाद, स्थिति-बदलने वाला कमांड-सत्यापन PoC चलाएँ। --command प्रदान न करने पर whoami का उपयोग करता है।बंद
-c COMMAND, --command COMMAND--poc के दौरान COMMAND निष्पादित करें; --poc की आवश्यकता है।whoami
-t N, --threads Nसूची स्कैन के लिए समवर्ती लक्ष्य कार्यकर्ता। N कम से कम 1 होना चाहिए।10
विकल्पविवरणडिफ़ॉल्ट
-o FILE, --output FILEपरिणामों की UTF-8 JSON सरणी FILE में लिखें। डिफ़ॉल्ट रूप से, केवल पुष्टि किए गए भेद्य परिणाम शामिल किए जाते हैं।कोई नहीं
--all-results--output में हर स्कैन परिणाम शामिल करें, जिसमें गैर-भेद्य, गैर-WordPress, और त्रुटि परिणाम शामिल हैं।बंद
-v, --verboseअंतिम PoC HTTP स्थिति और X-Action-Redirect हेडर दिखाएँ।बंद
-q, --quietसफल PoC निष्पादन पर, केवल सामान्यीकृत कमांड आउटपुट प्रिंट करें। विफलताएँ और सफ़ाई चेतावनियाँ stderr पर जाती हैं।बंद
--no-colorरंगीन टर्मिनल आउटपुट अक्षम करें।बंद
परिणामअर्थ
VULNERABLEसक्रिय टाइमिंग प्रोब ने भेद्यता श्रृंखला की पुष्टि की। लक्ष्य को तुरंत पैच करें।
POTENTIALLY AFFECTEDएक सार्वजनिक संस्करण प्रभावित सीमा में है, लेकिन सक्रिय पुष्टि अवरुद्ध या अनिर्णायक थी। पैच करें और जाँच करें।
NOT VULNERABLEसक्रिय प्रोब की पुष्टि नहीं हुई और कोई प्रभावित सार्वजनिक संस्करण नहीं मिला।
NOT WORDPRESSसार्वजनिक WordPress साक्ष्य नहीं मिला।
ERRORनेटवर्क, TLS, लक्ष्य-इनपुट, या अप्रत्याशित-प्रतिक्रिया त्रुटि ने विश्वसनीय स्कैन को रोक दिया।
1
कम से कम एक लक्ष्य POTENTIALLY AFFECTED है।
2लक्ष्य इनपुट अमान्य था, या हर निर्धारित लक्ष्य त्रुटि में समाप्त हुआ।