Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-63030-POC | Kitploit
उपकरण/GitHubGitHub/mrx-arafat/cve-2026-63030-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंगपेलोड डेवलपमेंट
GitHubmrx-arafat/cve-2026-63030-poc

CVE-2026-63030-POC

रिपॉजिटरी देखें
1 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-63030: WordPress Pre-Auth RCE Explained

📖 पहले पूरा तकनीकी विश्लेषण पढ़ें: CVE-2026-63030: WordPress Pre-Auth RCE Explained

इस रिपॉजिटरी में उस लेख में संदर्भित प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट शामिल है। भेद्यता, सीमाओं और पुनरुत्पादन प्रक्रिया को समझने के लिए ब्लॉग से शुरू करें।


Quick Facts

पहलूविवरण
भेद्यताCVE-2026-63030 (रूट कन्फ्यूज़न) + CVE-2026-60137 (SQL इंजेक्शन)
प्रकारप्री-ऑथेंटिकेशन रिमोट कोड एक्ज़ीक्यूशन
CVSS स्कोर9.8 (गंभीर)
प्रभावित संस्करणWordPress 6.9.0–6.9.4, 7.0.0–7.0.1
किसमें ठीक किया गयाWordPress 6.9.5, 7.0.2+
प्रभाव500M+ वर्डप्रेस साइटें संभावित रूप से प्रभावित
पूर्वापेक्षाएँकोई नहीं — स्टॉक वर्डप्रेस इंस्टॉलेशन पर काम करता है

अंदर क्या है

इस रिपॉजिटरी में शामिल है:

  • wordpress-rest-exploit.py — सिंगल-फ़ाइल पायथन एक्सप्लॉइट टूल (1,005 लाइनें, कोई निर्भरता नहीं)
  • README.md — सेटअप और उपयोग के साथ यह फ़ाइल
  • POC.md — वास्तविक उदाहरणों के साथ विस्तृत चरण-दर-चरण पुनरुत्पादन गाइड
  • LICENSE — MIT लाइसेंस

भेद्यता को समझना

इस एक्सप्लॉइट का उपयोग करने से पहले, महत्वपूर्ण सीमा को समझें जो इस भेद्यता को इसे रिपोर्ट किए जाने के तरीके से अलग बनाती है:

सिद्धांत और व्यवहार के बीच का अंतर

भेद्यता श्रृंखला वास्तविक और गंभीर है। हालाँकि:

  • ✅ भेद्यता का पता लगाना पूरी तरह काम करता है (< 1 सेकंड)
  • ✅ SQL इंजेक्शन की पुष्टि की गई है कि इसका दोहन संभव है (टाइमिंग-आधारित प्रमाण)
  • ✅ डेटाबेस एक्सेस संभव है (ब्लाइंड SQLi निष्कर्षण)
  • ❌ स्वचालित एक्सप्लॉइटेशन 70% प्रोडक्शन साइटों पर विफल हो जाता है

क्यों? वर्डप्रेस कस्टम डेटाबेस टेबल प्रीफ़िक्स की अनुमति देता है। डिफ़ॉल्ट wp_ है, लेकिन अधिकांश सुरक्षा-हार्डन किए गए साइटें bw1w_, wordpress_, या रैंडम स्ट्रिंग्स का उपयोग करती हैं। प्रीफ़िक्स जाने बिना, हैश निष्कर्षण चुपचाप विफल हो जाता है।

पूरी कहानी पढ़ें

ब्लॉग लेख बताता है:

  1. यह भेद्यता गंभीर क्यों है
  2. हमने इसे वास्तव में कैसे पुनरुत्पादित किया
  3. एक्सप्लॉइटेशन श्रृंखला कहाँ टूटती है
  4. वास्तविक-विश्व प्रभाव और समयरेखा
  5. वास्तव में क्या काम करता है और क्या नहीं

👉 पूरा विश्लेषण पढ़ें


आवश्यकताएँ

  • Python 3.8+
  • केवल स्टैंडर्ड लाइब्रेरी (कोई बाहरी निर्भरता नहीं)
  • टार्गेट: WordPress 6.9.0–7.0.1 (भेद्य संस्करण)

उपयोग

इंटरैक्टिव मोड (अनुशंसित)

root@kitploit:~
./wordpress-rest-exploit.py

टूल आपको इन चरणों में मार्गदर्शन करेगा:

  1. टार्गेट URL — कौन सी वर्डप्रेस साइट का परीक्षण करना है
  2. भेद्यता का पता लगाना — CVE-2026-63030 जोखिम की पुष्टि करता है
  3. विकल्प मेनू:
    • डेटाबेस फ़िंगरप्रिंट पढ़ें (MySQL संस्करण, उपयोगकर्ता, डेटाबेस)
    • वर्डप्रेस उपयोगकर्ता लॉगिन और पासवर्ड हैश निकालें
    • कस्टम SQL क्वेरी निष्पादित करें
    • प्लगइन वेबशेल तैनात करें (एडमिन क्रेडेंशियल आवश्यक)
    • टाइमिंग पेलोड के साथ SQL इंजेक्शन की पुष्टि करें

उदाहरण सत्र

root@kitploit:~
CVE-2026-63030: WordPress REST Batch Route-Confusion SQLi
------------------------------------------------------------

Target URL: https://example.com/
[*] Checking if target is vulnerable to CVE-2026-63030...
[+] WordPress 7.0 detected (AFFECTED VERSION)
[+] VULNERABLE - batch route-confusion behavior confirmed

What would you like to do?
  1) Read database fingerprint
  2) Extract WordPress user logins and password hashes
  3) Execute custom SQL query
  4) Deploy plugin webshell (requires admin credentials)
  5) Confirm SQL injection with timing payload
  6) Exit

Select option [1]: 

महत्वपूर्ण सीमा: डेटाबेस टेबल प्रीफ़िक्स

एक्सप्लॉइट का उपयोग करने से पहले इसे समझना आवश्यक है।

समस्या

वर्डप्रेस सुरक्षा हार्डनिंग के लिए कस्टम डेटाबेस टेबल प्रीफ़िक्स की अनुमति देता है। एक्सप्लॉइट टूल प्रीफ़िक्स को स्वचालित रूप से पहचान नहीं सकता।

root@kitploit:~
✅ Default prefix (wp_):        Exploitation works
❌ Custom prefix (bw1w_, etc.): Exploitation fails silently

समाधान विकल्प

जब टूल टेबल प्रीफ़िक्स पूछता है:

विकल्प 1: आप प्रीफ़िक्स जानते हैं

root@kitploit:~
Database table prefix [wp_]: bw1w_
[+] Querying bw1w_users...
[+] Found credentials!

विकल्प 2: सामान्य प्रीफ़िक्स का अनुमान लगाएं

  • wp_ (डिफ़ॉल्ट)
  • wordpress_
  • bw1w_ (लोकप्रिय हार्डनिंग)
  • wpdb_
  • कस्टम अल्फ़ान्यूमेरिक पैटर्न

विकल्प 3: सीधी पहुंच यदि आपके पास SSH पहुंच है या आप wp-config.php पढ़ सकते हैं:

root@kitploit:~
$table_prefix = 'bw1w_';  // Found it!

विकल्प 4: SQLi के माध्यम से ब्रूट-फ़ोर्स टूल ब्लाइंड SQL इंजेक्शन के माध्यम से सामान्य प्रीफ़िक्स आज़मा सकता है (धीमा लेकिन संभव)।


एक्सप्लॉइटेशन वर्कफ़्लो

चरण 1: पहचान ✅

  • CVE-2026-63030 मार्करों का पता लगाता है
  • HTTP 207 प्रतिक्रिया भेद्य त्रुटि कोड के साथ
  • समय: < 1 सेकंड
  • सफलता दर: प्रभावित संस्करणों पर 100%

चरण 2: SQL इंजेक्शन पुष्टि ✅

  • SQLi का टाइमिंग-आधारित प्रमाण
  • SLEEP(3) पेलोड भेजता है
  • प्रतिक्रिया विलंब मापता है
  • समय: 5–10 सेकंड
  • सफलता दर: 100%

चरण 3: डेटाबेस फ़िंगरप्रिंट ✅

  • MySQL संस्करण, उपयोगकर्ता, डेटाबेस नाम निकालें
  • प्रीफ़िक्स ज्ञान की आवश्यकता नहीं
  • समय: 2–5 मिनट
  • सफलता दर: 100%

चरण 4: क्रेडेंशियल निकालें ⚠️

  • wp_users तालिका क्वेरी करें (या कस्टम प्रीफ़िक्स)
  • लॉगिन, ईमेल, पासवर्ड हैश निकालें
  • सही टेबल प्रीफ़िक्स जानने की आवश्यकता है
  • समय: 30+ मिनट (ब्लाइंड SQLi धीमा है)
  • सफलता दर: प्रीफ़िक्स के बिना 0%; इसके साथ 100%

चरण 5: पासवर्ड हैश क्रैक करें ⏳

  • ऑफ़लाइन bcrypt हैश क्रैकिंग
  • उचित गति के लिए GPU की आवश्यकता है
  • समय: 10 मिनट – 72+ घंटे (पासवर्ड पर निर्भर)
  • सफलता दर: पासवर्ड एन्ट्रॉपी पर निर्भर करता है

चरण 6: प्रमाणित करें ✅

  • पुनर्प्राप्त क्रेडेंशियल के साथ लॉग इन करें
  • एडमिन सत्र स्थापित करें
  • समय: < 1 सेकंड
  • सफलता दर: 100% (क्रेडेंशियल मान्य)

चरण 7: वेबशेल तैनात करें ✅

  • PHP वेबशेल को प्लगइन के रूप में अपलोड करें
  • रैंडम स्लग + प्रति-रन टोकन
  • समय: < 5 सेकंड
  • सफलता दर: 100% (प्रमाणित)

चरण 8: रिमोट कोड एक्ज़ीक्यूशन ✅

  • वेबशेल के माध्यम से सिस्टम कमांड निष्पादित करें
  • पूर्ण सिस्टम समझौता
  • समय: रीयल-टाइम
  • सफलता दर: 100%

वास्तविक-विश्व समयरेखा

  • प्रीफ़िक्स ज्ञान के बिना: एक्सप्लॉइटेशन चरण 4 पर रुक जाता है ❌
  • कमज़ोर पासवर्ड के साथ: कुल 35–40 मिनट ✅
  • मज़बूत पासवर्ड के साथ: कुल 2–4 घंटे ✅

चरण-दर-चरण पुनरुत्पादन

वास्तविक कमांड आउटपुट और उदाहरणों के साथ विस्तृत पुनरुत्पादन के लिए, देखें:

👉 POC.md — पूर्ण 8-चरणीय वॉकथ्रू

इस गाइड में शामिल है:

  • वास्तविक टूल आउटपुट
  • वास्तविक क्रेडेंशियल निष्कर्षण
  • हैश क्रैकिंग प्रदर्शन
  • वेबशेल तैनाती
  • कमांड उदाहरणों के साथ RCE पुष्टि
  • अटैक वेक्टर आरेख
  • मुख्य निष्कर्षों का सारांश

उपचार

वर्डप्रेस साइट मालिकों के लिए

तुरंत अपडेट करें (सर्वोच्च प्राथमिकता):

root@kitploit:~
# Update to patched versions
WordPress 7.0.2 or 6.9.5

यदि तत्काल अपडेट संभव नहीं है:

  1. WAF/रिवर्स प्रॉक्सी पर बैच एंडपॉइंट ब्लॉक करें:

    root@kitploit:~
    Block: /wp-json/batch/v1
    Block: /?rest_route=/batch/v1
    
  2. या REST API को पूरी तरह अक्षम करें (कम आदर्श):

    root@kitploit:~
    // Add to wp-config.php or mu-plugins
    add_filter('rest_endpoints_enabled', '__return_false');
    
  3. या प्रमाणीकरण आवश्यक करें:

    root@kitploit:~
    add_filter('rest_pre_dispatch', function($response) {
        if (strpos($_SERVER['REQUEST_URI'], '/batch/v1') !== false) {
            if (!is_user_logged_in()) {
                return new WP_Error('rest_batch_unauthenticated', 'Forbidden', ['status' => 401]);
            }
        }
        return $response;
    }, 10, 1);
    

सुरक्षा शोधकर्ताओं के लिए

  1. सीमा को समझें: कस्टम टेबल प्रीफ़िक्स स्वचालित एक्सप्लॉइटेशन को रोकते हैं
  2. प्रीफ़िक्स निर्धारित करें: सीधी पहुंच, ब्रूट-फ़ोर्स, या क्लाइंट से पूछें
  3. तदनुसार योजना बनाएं: प्रीफ़िक्स अज्ञात होने पर ब्लाइंड SQLi के लिए 30+ मिनट का बजट रखें
  4. क्रेडेंशियल रखें: एडमिन पासवर्ड क्रैकिंग में घंटों लग सकते हैं (GPU-त्वरित)

मुख्य अंतर्दृष्टियाँ


कानूनी

केवल अधिकृत सुरक्षा परीक्षण के लिए। केवल उन प्रणालियों के विरुद्ध उपयोग करें जिनके आप मालिक हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है। कोई वारंटी प्रदान नहीं की जाती है और दुरुपयोग के लिए कोई दायित्व स्वीकार नहीं किया जाता है।


संदर्भ

  • ब्लॉग लेख: CVE-2026-63030: WordPress Pre-Auth RCE Explained
  • चरण-दर-चरण गाइड: POC.md
  • Searchlight Cyber सलाहकार: https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/
  • भेद्यता जाँचकर्ता: https://wp2shell.com/
  • WordPress 7.0.2 रिलीज़: https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
  • NVD CVE-2026-63030: https://nvd.nist.gov/vuln/detail/CVE-2026-63030
  • NVD CVE-2026-60137: https://nvd.nist.gov/vuln/detail/CVE-2026-60137

इस प्रोजेक्ट के बारे में

अनुसंधान और विकास: Easin Arafat
GitHub: @mrx-arafat
वेबसाइट: arafatops.com

यह प्रूफ-ऑफ-कॉन्सेप्ट व्यावहारिक एक्सप्लॉइटेशन तकनीकों, भेद्यता का पता लगाने, और वास्तविक-विश्व परीक्षण परिणामों के साथ वर्डप्रेस wp2shell भेद्यता श्रृंखला को प्रदर्शित करता है। पूर्ण संदर्भ समझने के लिए ब्लॉग लेख से शुरू करें।


अंतिम अपडेट: जुलाई 2026
लाइसेंस: MIT

टूल डाउनलोड करें
निष्कर्षप्रभाव
भेद्यता का पता लगाना पूरी तरह काम करता हैप्रभावित साइटों की पहचान करना आसान
SQL इंजेक्शन विश्वसनीय हैडेटाबेस एक्सेस की गारंटी है (यदि प्रीफ़िक्स ज्ञात हो)
टेबल प्रीफ़िक्स बाधा है70% प्रोडक्शन साइटें सुरक्षित हैं
ब्लाइंड SQLi धीमा हैपूर्ण निष्कर्षण के लिए 30+ मिनट
पोस्ट-ऑथ RCE निर्बाध रूप से काम करता हैप्रमाणित होने के बाद पूर्ण सिस्टम समझौता
प्री-ऑथ RCE अघोषितSearchlight Cyber ने तकनीक जारी नहीं की