Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
WP2Shell-Scanner — # केवल-पठनीय CLI यह जाँचने के लिए कि क्या कोई WordPress साइट WP2Shell (CVE-2026-63030 / CVE-2026-60137) के संपर्क में है | Kitploit
उपकरण/GitHubGitHub/sec-dan/wp2shell-scanner
टोहीभेद्यता स्कैनरजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंगसबडोमेन एनुमरेशन
GitHubsec-dan/wp2shell-scanner

WP2Shell-Scanner

# केवल-पठनीय CLI यह जाँचने के लिए कि क्या कोई WordPress साइट WP2Shell (CVE-2026-63030 / CVE-2026-60137) के संपर्क में है

रिपॉजिटरी देखें
301 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

WP2Shell स्कैनर

Python CVE-2026-63030 CVE-2026-60137

एक कमांड लाइन टूल जो जाँचता है कि कोई WordPress साइट WP2Shell (CVE-2026-63030 और CVE-2026-60137) के प्रति संवेदनशील है या नहीं। यह केवल-पठन अनुरोधों के माध्यम से WordPress संस्करण और REST API सतह को पढ़ता है और एक निर्णय रिपोर्ट करता है। यह किसी भी चीज़ का शोषण नहीं करता।

[!WARNING] केवल अधिकृत परीक्षण के लिए। इसका उपयोग केवल उन साइटों पर करें जिनके स्वामी आप हैं या जिनकी जाँच के लिए आपके पास लिखित अनुमति है। लेखक (DanSec) दुरुपयोग या क्षति के लिए कोई ज़िम्मेदारी नहीं लेता।

WP2Shell के बारे में

WP2Shell एक SQL इंजेक्शन (CVE-2026-60137) को REST बैच प्रोसेसर दोष (CVE-2026-63030) के साथ /wp-json/batch/v1 एंडपॉइंट के माध्यम से जोड़ता है, जो एक डिफ़ॉल्ट WordPress इंस्टॉल पर बिना प्रमाणीकरण के रिमोट कोड निष्पादन देता है। दोनों CVE CISA की Known Exploited सूची में हैं।

शाखासंवेदनशीलइसमें ठीक किया गया
6.9.x6.9.0 से 6.9.46.9.5
7.0.x7.0.0 से 7.0.17.0.2
7.1 और बादप्रभावित नहींn/a

इंस्टॉल

Python 3.8+ आवश्यक है।

pip install -r requirements.txt

requests और rich आवश्यक हैं। sublist3r वैकल्पिक है (सबडोमेन एन्यूमरेशन)। व्यापक एन्यूमरेशन के लिए, subfinder इंस्टॉल करें (एक Go बाइनरी, pip नहीं) और --subfinder पास करें।

उपयोग

# एक होस्ट जाँचें
python wpScanner.py example.com --passive

# रूट डोमेन के सबडोमेन एन्यूमरेट करें और प्रत्येक की जाँच करें
python wpScanner.py example.com --subfinder --threads 8
विकल्पविवरणडिफ़ॉल्ट
-o, --outputCSV आउटपुट फ़ाइलWP2Shell_output.csv
--passiveकेवल दिए गए होस्ट की जाँच करें, एन्यूमरेशन छोड़ेंबंद
--subfindersubfinder को सबडोमेन स्रोत के रूप में जोड़ेंबंद
--threadsसमवर्ती कार्यकर्ता1
--retriesप्रति होस्ट पुनः प्रयास1
--rate-limitअधिकतम अनुरोध/सेकंड (सिंगल-थ्रेड, 0 = कोई सीमा नहीं)0

परिणाम

निर्णयअर्थ
VULNERABLEप्रभावित संस्करण और बैच एंडपॉइंट पहुंच योग्य है।
LIKELY_MITIGATEDप्रभावित संस्करण, लेकिन बैच एंडपॉइंट अवरुद्ध दिखता है या REST अक्षम है।
PATCHEDठीक किया गया संस्करण, या प्रभावित रिलीज़ से पहले का।
VERSION_UNKNOWNWordPress मिला, संस्करण नहीं पढ़ा जा सका।
NOT_WORDPRESSकोई WordPress फ़िंगरप्रिंट नहीं।
ERRORअप्राप्य या नेटवर्क त्रुटि।

परिणाम CSV में भी लिखे जाते हैं। जब संस्करण स्रोत असहमत होते हैं, तो टूल झूठी सर्व-स्पष्ट स्थिति से बचने के लिए सबसे कम पर वर्गीकृत करता है। एक रिमोट जाँच बैकपोर्टेड पैच नहीं देख सकती जिसने संस्करण स्ट्रिंग को अपरिवर्तित छोड़ दिया हो, इसलिए आपके नियंत्रण वाले होस्ट पर, wp core version ही वास्तविक सत्य है।

सुधार

कोर को 6.9.5, 7.0.2, या 7.1+ पर अपडेट करें (wp core update)। यदि आप अभी पैच नहीं कर सकते, तो अपने फ़ायरवॉल पर /wp-json/batch/v1 को ब्लॉक करें और अनाम REST पहुंच को प्रतिबंधित करें।

अस्वीकरण

केवल अधिकृत, रक्षात्मक उपयोग के लिए प्रदान किया गया। आप किसी भी होस्ट की जाँच करने की अनुमति रखने के लिए ज़िम्मेदार हैं जिस पर आप इसे इंगित करते हैं।

टूल डाउनलोड करें