Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-63030 — Python exploit tool जो unauthenticated WordPress RCE, database read, और webshell deployment प्राप्त करने के लिए CVE-2026-63030 REST batch-route confusion को CVE-2026-60137 SQL injection के साथ chain करता है। | Kitploit
उपकरण/GitHubGitHub/langz337/cve-2026-63030
विशेषाधिकार वृद्धिभेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणपोस्ट-शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोलरेड टीमिंगपेलोड डेवलपमेंटरिमोट एक्सेस ट्रोजन
11 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
langz337/cve-2026-63030

CVE-2026-63030

Python exploit tool जो unauthenticated WordPress RCE, database read, और webshell deployment प्राप्त करने के लिए CVE-2026-63030 REST batch-route confusion को CVE-2026-60137 SQL injection के साथ chain करता है।

रिपॉजिटरी देखें

LANGZ — wp2shell एक्सप्लॉइट टूल

लेखक: LANGZ
CVE: CVE-2026-63030 (CVE-2026-60137 के साथ चेन किया गया)
गंभीरता: क्रिटिकल (CVSS 9.8)
प्रकार: प्री-ऑथेंटिकेशन रिमोट कोड एक्ज़ीक्यूशन (RCE)


⚠️ अस्वीकरण

यह टूल केवल शैक्षिक उद्देश्यों और अधिकृत सुरक्षा परीक्षण के लिए प्रदान किया गया है।

इस टूल का उपयोग करके, आप सहमत हैं कि:

  • आप इसका उपयोग केवल उन सिस्टमों के विरुद्ध करेंगे जिनके आप मालिक हैं या जिनका परीक्षण करने के लिए आपके पास स्पष्ट लिखित अनुमति है।
  • आप इसका उपयोग किसी भी अवैध, अनधिकृत, या दुर्भावनापूर्ण गतिविधि के लिए नहीं करेंगे।
  • लेखक (LANGZ) इस टूल के कारण होने वाले किसी भी नुकसान, डेटा हानि, कानूनी परिणामों, या दुरुपयोग के लिए जिम्मेदार नहीं है।
  • इस टूल का कोई भी दुरुपयोग पूरी तरह से उपयोगकर्ता की जिम्मेदारी है।

यदि आप अनधिकृत रूप से किसी सिस्टम के विरुद्ध इस टूल का उपयोग करते हैं, तो आप अपराध कर रहे हैं।
लेखक ऐसी कार्रवाइयों का समर्थन, अनुमोदन, या उनके लिए कोई जिम्मेदारी नहीं लेता है।


📌 प्रभाव

CVE-2026-63030 WordPress कोर में एक REST API बैच-रूट भ्रम दोष (CWE-436) है, जिसे संस्करण 6.9 में पेश किया गया था। जब इसे CVE-2026-60137 (जो WP_Query के author__not_in पैरामीटर में एक ब्लाइंड SQL इंजेक्शन है) के साथ चेन किया जाता है, तो यह एक अनऑथेंटिकेटेड हमलावर को डिफ़ॉल्ट WordPress इंस्टॉलेशन पर पूर्ण रिमोट कोड एक्ज़ीक्यूशन प्राप्त करने की अनुमति देता है।

एक हमलावर क्या कर सकता है:

  • संपूर्ण WordPress डेटाबेस पढ़ें (पासवर्ड हैश सहित)
  • नए एडमिनिस्ट्रेटर खाते बनाएं
  • मनमाना PHP फ़ाइलें (webshells) अपलोड और निष्पादित करें
  • सर्वर पर OS-स्तर के कमांड निष्पादित करें
  • वेबसाइट और सर्वर को पूरी तरह से अपने नियंत्रण में लें

यह खतरनाक क्यों है:

  • शून्य प्लगइन आवश्यक — स्टॉक WordPress इंस्टॉलेशन को प्रभावित करता है
  • शून्य कॉन्फ़िगरेशन परिवर्तन आवश्यक
  • एकल HTTP अनुरोध पूरी चेन को ट्रिगर कर सकता है
  • सार्वजनिक PoC एक्सप्लॉइट और Nuclei टेम्पलेट प्रचलन में हैं
  • CISA ने इसे 21 जुलाई, 2026 को Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ा, जिसकी उपचार समय सीमा 24 जुलाई, 2026 है

🛡️ शमन

1. तत्काल पैच (अनुशंसित)

WordPress को पैच किए गए संस्करण में अपडेट करें:

वर्तमान संस्करणअपडेट करें
6.9.0 – 6.9.46.9.5
7.0.0 – 7.0.17.0.2
6.8.0 – 6.8.56.8.6 (केवल SQLi फिक्स)

नोट: WordPress ने जबरन ऑटो-अपडेट सक्षम किए, लेकिन जिन साइटों में ऑटो-अपडेट अक्षम हैं या प्रबंधित होस्टिंग जो अपडेट में देरी करती है, वे अभी भी उजागर हैं। सत्यापित करें कि अपडेट सफलतापूर्वक लागू हुआ है।

2. अस्थायी वर्कअराउंड (यदि पैचिंग में देरी हो रही है)

  • WAF या रिवर्स प्रॉक्सी पर बैच एंडपॉइंट को ब्लॉक करें:
    • /wp-json/batch/v1 पर POST अनुरोधों को ब्लॉक करें
    • ?rest_route=/batch/v1 पर POST अनुरोधों को ब्लॉक करें
  • सुरक्षा प्लगइन (जैसे, "Disable WP REST API") का उपयोग करके अनाम REST API एक्सेस को प्रतिबंधित करें
  • SQL इंजेक्शन प्रयासों का पता लगाने और उन्हें ब्लॉक करने के लिए WordPress-विशिष्ट नियम सेट के साथ WAF तैनात करें
  • डेटाबेस उपयोगकर्ता विशेषाधिकारों को सीमित करें — WordPress DB खाते को फ़ाइल लेखन या उच्च-प्रभाव SQL संचालन करने से रोकें

3. पता लगाना और पोस्ट-एक्सप्लॉइटेशन जाँच

इनकी तलाश करें:

  • एक्सेस लॉग में /wp-json/batch/v1 या ?rest_route=/batch/v1 पर असामान्य POST अनुरोध
  • अज्ञात एडमिनिस्ट्रेटर खाते
  • /wp-content/cache/ या अन्य वेब-सुलभ निर्देशिकाओं में संदिग्ध PHP फ़ाइलें
  • अप्रत्याशित प्लगइन या संशोधित कोर फ़ाइलें

यदि आपको समझौते के संकेतक मिलते हैं, तो केवल फ़ाइलों और एडमिन खाते को हटाना पर्याप्त नहीं है। पूर्ण घटना प्रतिक्रिया करें और पूर्ण सिस्टम पुनर्निर्माण पर विचार करें।


⚙️ एक्सप्लॉइट कैसे काम करता है

एक्सप्लॉइट चेन दो कमजोरियों को जोड़ती है:

चरण 1: रूट भ्रम (CVE-2026-63030)

WordPress के REST API बैच प्रोसेसर (serve_batch_request_v1) में एक ऑफ-बाय-वन इंडेक्सिंग बग है। जब wp_parse_url() एक सब-रिक्वेस्ट पथ (जैसे, "///") पर विफल होता है, तो परिणामी WP_Error को $validation[] में पुश किया जाता है लेकिन $matches[] में नहीं। यह दोनों सरणियों को डीसिंक्रोनाइज़ करता है, जिससे प्रत्येक बाद के अनुरोध को गलत हैंडलर के अंतर्गत भेजा जाता है।

एक बैच को दूसरे बैच के अंदर सावधानीपूर्वक संरचित करके, एक हमलावर एक एंडपॉइंट के स्कीमा द्वारा मान्य किए गए अनुरोध को पूरी तरह से भिन्न एंडपॉइंट के कॉलबैक के माध्यम से रूट कर सकता है — अनुमति जाँचों को पूरी तरह से बायपास करते हुए।

चरण 2: SQL इंजेक्शन (CVE-2026-60137)

भ्रमित अनुरोध WP_Query के author__not_in पैरामीटर में पहुँचता है। WordPress स्ट्रिंग को एक सरणी में कास्ट करता है लेकिन absint() सैनिटाइज़ेशन को छोड़ देता है, जिससे कच्चा SQL इंजेक्शन संभव हो जाता है। टूल इसका उपयोग करता है:

  • डेटाबेस पढ़ने के लिए (UNION SELECT)
  • नकली WP_Post ऑब्जेक्ट के साथ WordPress के ऑब्जेक्ट कैश को ज़हर देने के लिए
  • एक चेंजसेट ऑटो-पब्लिश को ट्रिगर करने के लिए जो विशेषाधिकारों को बढ़ाता है
  • एडमिन संदर्भ के साथ REST API में फिर से प्रवेश करने के लिए

चरण 3: पूर्ण चेन निष्पादन

एक बार सेटअप पूरा हो जाने के बाद (टेबल प्रीफिक्स और एडमिन ID की खोज), एस्केलेशन पेलोड एकल HTTP अनुरोध में फायर होता है:

  1. कैश पॉइज़निंग (UNION के माध्यम से नकली पोस्ट)
  2. विशेषाधिकार वृद्धि (चेंजसेट ऑटो-पब्लिश)
  3. उपयोगकर्ता निर्माण (एडमिन खाता)

इसके बाद टूल OS कमांड निष्पादन के लिए प्लगइन-आधारित webshell तैनात करने के लिए उत्पन्न एडमिन क्रेडेंशियल का उपयोग करता है।


🚀 कैसे चलाएं

आवश्यकताएँ

  • Python 3.8+
  • कोई बाहरी निर्भरता नहीं (केवल मानक लाइब्रेरी का उपयोग करता है)

बुनियादी उपयोग

root@kitploit:~
# Single target check
python3 wp2shell.py http://target.com

# Check with active SQLi confirmation
python3 wp2shell.py http://target.com --confirm-sqli

# Read database (fingerprint)
python3 wp2shell.py http://target.com --read --preset fingerprint

# Read user logins and password hashes
python3 wp2shell.py http://target.com --read --preset users

# Deploy webshell and run a command
python3 wp2shell.py http://target.com --shell --cmd id

# Interactive shell
python3 wp2shell.py http://target.com --shell -i

# Mass scan from file
python3 wp2shell.py targets.txt

इंटरैक्टिव मेनू

बिना किसी तर्क के चलाएँ ताकि इंटरैक्टिव मेनू खुल जाए:

root@kitploit:~
python3 langz.py
root@kitploit:~
══════════════════════════════════════════════════════════════
   ██╗      █████╗ ███╗   ██╗ ██████╗ ███████╗
   ██║     ██╔══██╗████╗  ██║██╔════╝ ╚══███╔╝
   ██║     ███████║██╔██╗ ██║██║  ███╗  ███╔╝
   ██║     ██╔══██║██║╚██╗██║██║   ██║ ███╔╝
   ███████╗██║  ██║██║ ╚████║╚██████╔╝███████╗
   ╚══════╝╚═╝  ╚═╝╚═╝  ╚═══╝ ╚═════╝ ╚══════╝

        ▓▒░  L A N G Z   T O O L S  ░▒▓
             Author : LANGZ
             CVE    : (CVE-2026-63030)
──────────────────────────────────────────────────────────────
  [1] Single Target  - Check
  [2] Mass Target    - Check
  [3] Single Target  - Auto Admin
  [4] Mass Target    - Auto Admin
  [5] Exit
──────────────────────────────────────────────────────────────
  Results -> Results/results.txt
══════════════════════════════════════════════════════════════

विकल्प


🔗 CVE संदर्भ

  • CVE-2026-63030 — https://nvd.nist.gov/vuln/detail/CVE-2026-63030
  • CVE-2026-60137 — https://nvd.nist.gov/vuln/detail/CVE-2026-60137
  • WordPress Security Release — https://wordpress.org/news/2026/07/wordpress-7-0-2/
  • CISA KEV Catalog — https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Nuclei Template — https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-63030.yaml

📜 लाइसेंस

यह प्रोजेक्ट केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है।
लेखक LANGZ इस टूल के कारण होने वाले किसी भी दुरुपयोग या नुकसान के लिए कोई दायित्व नहीं मानता है।


लेखक: LANGZ
CVE: CVE-2026-63030

टूल डाउनलोड करें
पहलूविवरण
प्रभावित संस्करणWordPress 6.9.0 – 6.9.4, WordPress 7.0.0 – 7.0.1
केवल SQLi प्रभावितWordPress 6.8.0 – 6.8.5 (केवल CVE-2026-60137)
आवश्यक प्रमाणीकरणकोई नहीं
उपयोगकर्ता इंटरैक्शनकोई नहीं
प्रभावपूर्ण साइट समझौता — डेटाबेस पढ़ना/लिखना, मनमाना PHP फ़ाइल अपलोड, OS कमांड निष्पादन
शोषण स्थितिजंगल में सक्रिय रूप से शोषित; 62,802+ अद्वितीय हमलावर IP देखे गए
फ़्लैगविवरण
--timeoutसेकंड में अनुरोध टाइमआउट (डिफ़ॉल्ट: 15)
--proxyHTTP प्रॉक्सी (जैसे, http://127.0.0.1:8080)
--threadsमास स्कैन के लिए समानांतर थ्रेड (डिफ़ॉल्ट: 50)
--sleepब्लाइंड पुष्टि के लिए SQL टाइमिंग विलंब (डिफ़ॉल्ट: 3)
--samplesपुष्टि के लिए टाइमिंग जोड़े (डिफ़ॉल्ट: 3)
--confirm-sqliसक्रिय SQLi पुष्टि पेलोड भेजें
--presetfingerprint या users
--queryपढ़ने के लिए कस्टम SQL अभिव्यक्ति
--prefixडेटाबेस टेबल प्रीफिक्स (डिफ़ॉल्ट: wp_)
--max-lengthप्रति मान अधिकतम वर्ण (डिफ़ॉल्ट: 128)
--techniqueauto, union, blind, या error
--userएडमिन उपयोगकर्ता नाम (--shell के लिए)
--passwordएडमिन पासवर्ड (--shell के लिए)
--cmdलक्ष्य पर चलाने के लिए कमांड
-i, --interactiveइंटरैक्टिव शेल खोलें