Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
wp2shell — wp2shell — WordPress Core Pre-Auth RCE (CVE-2026-63030 + CVE-2026-60137). एक्सप्लॉइट टूलकिट + निवारण. | Kitploit
उपकरण/GitHubGitHub/ikow/wp2shell
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षालैब और अभ्यास
GitHubikow/wp2shell

wp2shell

wp2shell — WordPress Core Pre-Auth RCE (CVE-2026-63030 + CVE-2026-60137). एक्सप्लॉइट टूलकिट + निवारण.

रिपॉजिटरी देखें
1021 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

wp2shell — वर्डप्रेस कोर प्रमाणीकरण-पूर्व RCE

CVE-2026-63030 (बैच रूट कन्फ्यूज़न, CVSS 7.5) + CVE-2026-60137 (SQL इंजेक्शन, CVSS 9.1)

वर्डप्रेस कोर में एक प्रमाणीकरण-पूर्व रिमोट कोड निष्पादन श्रृंखला जिसके लिए किसी प्लगइन, विशेष कॉन्फ़िगरेशन की आवश्यकता नहीं होती, और यह डिफ़ॉल्ट इंस्टॉलेशन पर कार्य करती है।


प्रभावित संस्करण

संस्करण सीमाप्रभावसुधार संस्करण
WordPress 7.0.0 – 7.0.1पूर्ण RCE7.0.2
WordPress 6.9.0 – 6.9.4पूर्ण RCE6.9.5
WordPress 6.8.0 – 6.8.5केवल SQL इंजेक्शन6.8.6

पूर्व-शर्त: कोई पर्सिस्टेंट ऑब्जेक्ट कैश नहीं (Redis/Memcached)। यह वर्डप्रेस इंस्टॉलेशनों के विशाल बहुमत के लिए डिफ़ॉल्ट कॉन्फ़िगरेशन है।


भेद्यता सारांश

यह एक्सप्लॉइट दो भेद्यताओं को जोड़ता है:

  1. REST API बैच रूट कन्फ्यूज़न — बैच उप-अनुरोध में एक विकृत पथ wp_parse_url() को false लौटाने पर मजबूर करता है, जिससे एक WP_Error उत्पन्न होता है जो $matches[] और $requests[] ऐरे को डीसिंक्रोनाइज़ कर देता है। बाद के अनुरोधों को गलत हैंडलर के पास भेज दिया जाता है, जिससे प्रमाणीकरण बायपास हो जाता है।

  2. WP_Query में SQL इंजेक्शन — जब author__not_in को एक स्ट्रिंग (ऐरे नहीं) के रूप में पास किया जाता है, तो absint() सैनिटाइज़ेशन को छोड़ दिया जाता है और कच्चा मान सीधे SQL WHERE क्लॉज़ में इंटरपोलेट हो जाता है।

वर्डप्रेस के oEmbed कैशिंग सिस्टम (राइट प्रिमिटिव), कस्टमाइज़र चेंजसेट ऑटो-पब्लिशिंग (विशेषाधिकार वृद्धि), और REST API री-एंट्रेंसी (विशेषाधिकार प्राप्त डिस्पैच) के साथ मिलकर, यह बिना प्रमाणीकरण के कोड निष्पादन प्राप्त करता है।


रिपॉजिटरी संरचना

root@kitploit:~
wp2shell/
├── README.md                          ← This file
│
├── wp2shell-exploit/                  ← Exploitation tools
│   ├── exploit.py                     # Full pre-auth RCE (no password cracking)
│   ├── exploit_hash.py                # Hash extraction + authenticated RCE
│   ├── detect.py                      # Non-destructive vulnerability scanner
│   └── README.md
│
├── wp2shell-patch/                    ← Remediation
│   ├── patch.sh                       # Source code patch (mirrors official fix)
│   ├── wp2shell-shield.php            # Drop-in mu-plugin (30-second deploy)
│   ├── block-batch.conf               # Nginx mitigation
│   ├── block-batch.htaccess           # Apache mitigation
│   └── README.md
│
├── docker-compose.yml                 # Vulnerable test environment (WP 7.0.1)
└── Dockerfile.debug                   # XDebug-enabled image for research

वर्डप्रेस सोर्स शामिल नहीं है। https://wordpress.org/download/releases/ से डाउनलोड करें (असुरक्षित संस्करण के लिए 7.0.1, पैच किए गए संस्करण के लिए 7.0.2)।


त्वरित प्रारंभ

डिटेक्शन (सुरक्षित, गैर-विनाशकारी)

root@kitploit:~
cd wp2shell-exploit

# Single target
python3 detect.py https://target.example

# With SQL injection timing confirmation
python3 detect.py https://target.example --confirm-sqli

# Batch scan from file
python3 detect.py targets.txt -q

एक्सप्लॉइटेशन

root@kitploit:~
# Full pre-auth RCE (recommended — no password cracking needed)
python3 exploit.py https://target.example -c "id"

# Just extract data via blind SQLi
python3 exploit.py https://target.example "SELECT user_login FROM wp_users LIMIT 1"

# Alternative: extract hash + crack + auth RCE
python3 exploit_hash.py https://target.example
# Then after cracking:
python3 exploit_hash.py https://target.example --user admin --pass cracked_pw -c "id"

समाधान

root@kitploit:~
cd wp2shell-patch

# Option 1: Drop-in plugin (fastest, no restart needed)
cp wp2shell-shield.php /path/to/wordpress/wp-content/mu-plugins/

# Option 2: Web server block
# Nginx: include block-batch.conf in server block
# Apache: prepend block-batch.htaccess to .htaccess

# Option 3: Source patch (complete fix)
sudo bash patch.sh /path/to/wordpress

# Best option: just update WordPress
wp core update  # or Dashboard → Updates

एक्सप्लॉइटेशन श्रृंखला

root@kitploit:~
                    ┌─────────────────────────────┐
                    │  Anonymous HTTP Request      │
                    │  POST /?rest_route=/batch/v1 │
                    └──────────────┬──────────────┘
                                   │
                    ┌──────────────▼──────────────┐
                    │  Batch Desync (outer)        │
                    │  Malformed path → WP_Error   │
                    │  $matches[] array shifts     │
                    └──────────────┬──────────────┘
                                   │
                    ┌──────────────▼──────────────┐
                    │  Steal /batch/v1 handler     │
                    │  (no permission_callback!)   │
                    │  → nested batch executes     │
                    └──────────────┬──────────────┘
                                   │
                    ┌──────────────▼──────────────┐
                    │  Batch Desync (inner)        │
                    │  GET methods now allowed     │
                    │  author_exclude unsanitized  │
                    └──────────────┬──────────────┘
                                   │
              ┌────────────────────┼────────────────────┐
              │                    │                    │
   ┌──────────▼──────────┐ ┌──────▼──────┐ ┌──────────▼──────────┐
   │ Phase 1: oEmbed     │ │ Phase 2:    │ │ Phase 3: Escalation │
   │ UNION SELECT fake   │ │ Blind SQLi  │ │ Cache poison +      │
   │ post with [embed]   │ │ extract IDs │ │ Changeset publish   │
   │ → WP creates cache  │ │ + admin ID  │ │ → wp_set_current_   │
   │ posts (write prim.) │ │             │ │   user(admin)       │
   └─────────────────────┘ └─────────────┘ └──────────┬──────────┘
                                                       │
                                        ┌──────────────▼──────────────┐
                                        │  Re-entrancy                │
                                        │  parse_request triggers     │
                                        │  serve_request() re-entry   │
                                        │  → now running as admin!    │
                                        └──────────────┬──────────────┘
                                                       │
                                        ┌──────────────▼──────────────┐
                                        │  POST /wp/v2/users          │
                                        │  Creates new administrator  │
                                        │  → Login → Plugin → Shell   │
                                        └─────────────────────────────┘

पैच विश्लेषण

वर्डप्रेस 6.9.5 / 7.0.2 तीन सुधार लागू करता है जो प्रत्येक श्रृंखला की एक कड़ी को तोड़ते हैं:

वर्डप्रेस 7.0.2 इसके अतिरिक्त सहयोग सुविधा को हटा देता है (डिफेंस इन डेप्थ)।


परीक्षण वातावरण

root@kitploit:~
# Start vulnerable WordPress 7.0.1
docker compose up -d
# Wait for MySQL to init, then install
curl -s "http://localhost:8888/wp-admin/install.php?step=2" \
  --data-urlencode "weblog_title=Test" \
  --data-urlencode "user_name=admin" \
  --data-urlencode "admin_password=TestPassword123" \
  --data-urlencode "admin_password2=TestPassword123" \
  --data-urlencode "[email protected]" \
  --data-urlencode "blog_public=0" \
  --data-urlencode "Submit=Install WordPress"

# Exploit
python3 wp2shell-exploit/exploit.py http://localhost:8888 -c "id"

# Clean up
docker compose down

संदर्भ

  • Searchlight Cyber सलाह
  • Hadrian तकनीकी ब्लॉग
  • वर्डप्रेस 7.0.2 रिलीज़
  • CVE-2026-63030 (GHSA)
  • CVE-2026-60137 (GHSA)

अस्वीकरण

यह रिपॉजिटरी केवल अधिकृत सुरक्षा अनुसंधान, पेनिट्रेशन टेस्टिंग और शैक्षिक उद्देश्यों के लिए प्रदान की गई है। केवल उन सिस्टम पर उपयोग करें जिनके आप स्वामी हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है।

टूल डाउनलोड करें
सुधारफ़ाइलपरिणाम
ऐरे संरेखणclass-wp-rest-server.php$matches[] = $single_request WP_Error प्रविष्टियों के लिए — डिसिंक को रोकता है
री-एंट्रेंसी गार्डclass-wp-rest-server.php + rest-api.phpif ($this->is_dispatching()) return false — नेस्टेड serve_request को रोकता है
SQL सैनिटाइज़ेशनclass-wp-query.phpwp_parse_id_list() हमेशा लागू होता है — इंजेक्शन रोकता है