Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
wordpress-skelersecurity-core-security-CVE-2026-63030 — CORE REST Batch API एंडपॉइंट के लिए प्रमाणीकरण की आवश्यकता वाला अस्थायी WordPress प्लगइन, जो wp2shell भेद्यता श्रृंखला (CVE-2026-63030) को कम करने के लिए है। इसमें वैकल्पिक ऑडिट लॉग और सेटिंग्स पेज शामिल है। | Kitploit
उपकरण/GitHubGitHub/skelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030
प्रमाणीकरण और प्राधिकरणरक्षात्मक उपकरणभेद्यता विश्लेषणवेब सुरक्षाघटना प्रतिक्रियाAPI सुरक्षा
GitHubskelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030

wordpress-skelersecurity-core-security-CVE-2026-63030

CORE REST Batch API एंडपॉइंट के लिए प्रमाणीकरण की आवश्यकता वाला अस्थायी WordPress प्लगइन, जो wp2shell भेद्यता श्रृंखला (CVE-2026-63030) को कम करने के लिए है। इसमें वैकल्पिक ऑडिट लॉग और सेटिंग्स पेज शामिल है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
171 महीना पहलेअभी तक समीक्षित नहीं

SkelerSecurity कोर सुरक्षा प्लगइन

वर्डप्रेस कोर के REST बैच API एंडपॉइंट तक अनधिकृत पहुंच के लिए एक केंद्रित, अस्थायी शमन।

WordPress PHP License

अवलोकन

SkelerSecurity कोर सुरक्षा प्लगइन को वर्डप्रेस द्वारा कोर REST बैच API रूट के अनुरोधों को संसाधित करने से पहले प्रमाणीकरण की आवश्यकता होती है:

  • /wp-json/batch/v1
  • /?rest_route=/batch/v1

इसे wp2shell के नाम से जानी जाने वाली वर्डप्रेस REST बैच API भेद्यता श्रृंखला के लिए एक संकीर्ण रूप से परिभाषित गहराई में सुरक्षा नियंत्रण के रूप में डिज़ाइन किया गया है। प्लगइन वर्डप्रेस के rest_pre_dispatch फ़िल्टर का उपयोग करके अनाम बैच अनुरोधों को HTTP 401 अनधिकृत के साथ अस्वीकार करता है, जबकि प्रमाणित वर्डप्रेस और REST API उपयोगकर्ताओं के लिए पहुंच बनाए रखता है।

[!IMPORTANT] यह प्लगइन एक अस्थायी शमन है, वर्डप्रेस कोर अपडेट का प्रतिस्थापन नहीं। तुरंत नवीनतम वर्डप्रेस सुरक्षा रिलीज़ लागू करें और सत्यापित करें कि अपडेट सफलतापूर्वक पूरा हुआ।

खतरा संदर्भ

सार्वजनिक रिपोर्टिंग एक गंभीर वर्डप्रेस कोर भेद्यता श्रृंखला का वर्णन करती है जिसमें REST बैच API रूट भ्रम (CVE-2026-63030) और एक संबंधित SQL-इंजेक्शन समस्या (CVE-2026-60137) शामिल है। प्रभावित एंडपॉइंट तक प्रिटी-परमालिंक और क्वेरी-स्ट्रिंग REST रूटिंग दोनों रूपों में पहुंचा जा सकता है।

रिपोर्टेड प्रभावित कोर रिलीज़ में शामिल हैं:

शाखाप्रभावित रिलीज़निश्चित रिलीज़
WordPress 6.96.9.0–6.9.46.9.5
WordPress 7.07.0.0–7.0.17.0.2

वर्डप्रेस 6.8 शाखा को भी 6.8.6 में संबंधित सख्तीकरण प्राप्त हुआ। अपने वातावरण के लिए नवीनतम उपलब्ध समर्थित वर्डप्रेस रिलीज़ का उपयोग करें, न कि संस्करण श्रेणियों को अपडेट में देरी करने का कारण मानें।

प्लगइन क्या करता है

  • /batch/v1 REST रूट के लिए एक वैध प्रमाणित वर्डप्रेस उपयोगकर्ता की आवश्यकता होती है।
  • दोनों /wp-json/batch/v1 और ?rest_route=/batch/v1 को कवर करता है, क्योंकि वर्डप्रेस दोनों को एक ही REST रूट पर हल करता है।
  • अनाम अनुरोधों के लिए HTTP स्थिति 401 के साथ एक मानक REST त्रुटि लौटाता है।
  • REST प्रेषण में जल्दी चलता है (rest_pre_dispatch प्राथमिकता -1000)।
  • एक टूल्स → SkelerSecurity कोर सेटिंग्स पृष्ठ प्रदान करता है।
  • अवरुद्ध प्रयासों का एक वैकल्पिक, गोपनीयता-न्यूनतम ऑडिट लॉग शामिल करता है।
  • जब प्लगइन वर्डप्रेस से हटा दिया जाता है तो इसके विकल्प और लॉग हटा देता है।

प्लगइन क्या नहीं करता

  • यह वर्डप्रेस कोर को पैच नहीं करता है या अंतर्निहित भेद्यता को नहीं हटाता है।
  • यदि प्लगइन लोड होने से पहले वर्डप्रेस विफल हो जाता है तो यह इंस्टॉलेशन की सुरक्षा नहीं करता है।
  • यह WAF, रिवर्स प्रॉक्सी, सर्वर सख्तीकरण, निगरानी, बैकअप या घटना प्रतिक्रिया को प्रतिस्थापित नहीं करता है।
  • यह निर्धारित नहीं करता है कि कोई साइट पहले से समझौता की गई थी या नहीं।
  • यह संपूर्ण REST API को अवरुद्ध नहीं करता है।

सबसे मजबूत अस्थायी कवरेज के लिए, इस प्लगइन को WAF या रिवर्स-प्रॉक्सी नियम के साथ जोड़ें जो ऊपर सूचीबद्ध दोनों एंडपॉइंट रूपों के लिए अनाम अनुरोधों को अवरुद्ध करता है।

आवश्यकताएँ

  • वर्डप्रेस 5.6 या बाद का संस्करण
  • PHP 7.2 या बाद का संस्करण
  • प्लगइन्स स्थापित और सक्रिय करने के लिए व्यवस्थापक पहुंच

स्थापना

विकल्प 1: वर्डप्रेस एडमिन अपलोड

  1. प्रोजेक्ट को ZIP आर्काइव के रूप में डाउनलोड करें, या रिलीज़ पैकेज का उपयोग करें।
  2. वर्डप्रेस एडमिन में, प्लगइन्स → नया जोड़ें → प्लगइन अपलोड करें खोलें।
  3. ZIP आर्काइव चुनें और अब इंस्टॉल करें चुनें।
  4. SkelerSecurity कोर सुरक्षा प्लगइन सक्रिय करें।
  5. टूल्स → SkelerSecurity कोर खोलें ताकि सुरक्षा सक्षम होने की पुष्टि करें।

विकल्प 2: फ़ाइल सिस्टम / SSH / FTP

  1. skelersecurity-core-security निर्देशिका को इसमें कॉपी करें:

    root@kitploit:~
    wp-content/plugins/
    
  2. प्लगइन्स → इंस्टॉल किए गए प्लगइन्स में प्लगइन सक्रिय करें।

  3. टूल्स → SkelerSecurity कोर पर प्लगइन स्थिति की समीक्षा करें।

विकल्प 3: WP-CLI

root@kitploit:~
wp plugin activate skelersecurity-core-security

कॉन्फ़िगरेशन

प्लगइन सक्रियण के तुरंत बाद सक्षम हो जाता है। प्रबंधित करने के लिए टूल्स → SkelerSecurity कोर पर जाएँ:

सेटिंगडिफ़ॉल्टविवरण
बैच API सुरक्षासक्षमकोर REST बैच API रूट के लिए प्रमाणीकरण की आवश्यकता होती है।
न्यूनतम ऑडिट लॉग

ऑडिट-लॉग गोपनीयता

वैकल्पिक ऑडिट लॉग केवल संग्रहीत करता है:

  • UTC टाइमस्टैम्प
  • HTTP विधि
  • REST रूट (/batch/v1)

यह जानबूझकर IP पते, कुकीज़, प्राधिकरण हेडर, अनुरोध निकाय, उपयोगकर्ता नाम या अन्य संवेदनशील अनुरोध डेटा रिकॉर्ड नहीं करता है।

अपेक्षित व्यवहार

अनुरोध प्रकारसुरक्षा सक्षम होने पर अपेक्षित परिणाम

एक अनाम अवरुद्ध प्रतिक्रिया त्रुटि कोड का उपयोग करती है:

root@kitploit:~
rest_batch_authentication_required

अनुशंसित आपातकालीन परिनियोजन योजना

  1. तुरंत वर्डप्रेस कोर अपडेट करें। यह वास्तविक उपचार है।
  2. उत्पादन, स्टेजिंग, अभियान और विरासत साइटों पर अपडेट किए गए कोर संस्करण की पुष्टि करें।
  3. इस प्लगइन को केवल आवश्यकतानुसार अस्थायी अनुप्रयोग-परत शमन के रूप में सक्षम करें।
  4. WAF, CDN, रिवर्स प्रॉक्सी या वेब सर्वर पर, दोनों से मेल खाने वाले अनाम अनुरोधों को अवरुद्ध करें:
    • /wp-json/batch/v1
    • rest_route=/batch/v1
  5. समझौते के संकेतों के लिए एक्सेस लॉग, व्यवस्थापक खाते, स्थापित प्लगइन्स/थीम, अपलोड और अनिवार्य-उपयोग प्लगइन्स की समीक्षा करें।
  6. यदि संदिग्ध गतिविधि पाई जाती है, तो होस्ट को संभावित रूप से समझौता किए गए के रूप में मानें और अपनी घटना-प्रतिक्रिया प्रक्रिया का पालन करें।
  7. कोर पैचिंग और सत्यापन के बाद, निर्णय लें कि क्या अस्थायी एंडपॉइंट प्रतिबंध आपके वातावरण के लिए आवश्यक बना हुआ है।

संगतता और परिचालन संबंधी विचार

बैच API का उपयोग वर्डप्रेस प्रशासन कार्यप्रवाह, प्लगइन्स, थीम, मोबाइल क्लाइंट या बाहरी एकीकरण द्वारा किया जा सकता है। प्रमाणित अनुरोधों की अनुमति बनी रहती है, लेकिन प्लगइन सक्षम करने के बाद व्यावसायिक-महत्वपूर्ण कार्यों का परीक्षण करें।

संभावित प्रभावों में वे एकीकरण शामिल हो सकते हैं जो जानबूझकर कोर बैच API को अनधिकृत अनुरोध सबमिट करते हैं। यदि उस व्यवहार की आवश्यकता है, तो जोखिम का सावधानीपूर्वक आकलन करें और एंडपॉइंट को व्यापक रूप से उजागर करने के बजाय उचित प्रमाणित एकीकरण लागू करें।

WAF और रिवर्स-प्रॉक्सी मार्गदर्शन

नेटवर्क-परत शमन को दोनों रूटिंग शैलियों को कवर करना चाहिए। केवल /wp-json/batch/v1 को अवरुद्ध करना अपर्याप्त है क्योंकि वर्डप्रेस rest_route क्वेरी पैरामीटर के माध्यम से भी अनुरोध को रूट कर सकता है।

अनुशंसित नियम तर्क:

  • उन अनाम अनुरोधों को अस्वीकार करें जिनका सामान्यीकृत पथ /wp-json/batch/v1 है (वैकल्पिक अनुगामी स्लैश की अनुमति दें)।
  • क्वेरी पैरामीटर rest_route=/batch/v1 वाले अनाम अनुरोधों को अस्वीकार करें।
  • उपयुक्त नियम ID और मानक अनुरोध मेटाडेटा का उपयोग करके अवरोध निर्णय लॉग करें।
  • जब तक नीति द्वारा आवश्यक और संरक्षित न हो, लॉग में संवेदनशील अनुरोध निकाय या क्रेडेंशियल बनाए रखने से बचें।

अपने वातावरण में नियम का परीक्षण करें। यह प्लगइन उपयोगी है यदि WAF परिवर्तन तुरंत तैनात नहीं किया जा सकता है, लेकिन इसे आपको वर्डप्रेस कोर को पैच करने से नहीं रोकना चाहिए।

सुरक्षा रिपोर्टिंग

कृपया सार्वजनिक GitHub मुद्दों के माध्यम से सुरक्षा भेद्यताओं की रिपोर्ट न करें।

संदिग्ध भेद्यताओं की निजी तौर पर अपने सुरक्षा संपर्क या रिपॉजिटरी स्वामी को रिपोर्ट करें। एक स्पष्ट विवरण, प्रभावित संस्करण, प्रतिलिपि प्रस्तुत करने योग्य प्रूफ ऑफ कॉन्सेप्ट और प्रभाव मूल्यांकन शामिल करें। क्रेडेंशियल, व्यक्तिगत डेटा या विनाशकारी पेलोड शामिल न करें।

संदर्भ

  • हैड्रियन — wp2shell: वर्डप्रेस कोर के REST API में प्री-ऑथ RCE
  • पैचस्टैक — वर्डप्रेस कोर में अनधिकृत SQL इंजेक्शन 7.0.2 में ठीक किया गया
  • साइबर इनसाइडर — वर्डप्रेस ने गंभीर “wp2shell” RCE दोष के लिए आपातकालीन अपडेट जारी किया

लाइसेंस

यह प्रोजेक्ट GNU जनरल पब्लिक लाइसेंस v2.0 या बाद का के तहत लाइसेंस प्राप्त है।

टूल डाउनलोड करें
सक्षम
रिकॉर्ड करता है जब एक अनाम बैच API अनुरोध अवरुद्ध किया जाता है।
बनाए रखने के लिए प्रविष्टियाँ50स्थानीय ऑडिट प्रविष्टियों के लिए अवधारण सीमा; 10 से 200 तक कॉन्फ़िगर करने योग्य।
/wp-json/batch/v1 पर अनाम अनुरोधHTTP 401 के साथ अवरुद्ध
/?rest_route=/batch/v1 पर अनाम अनुरोधHTTP 401 के साथ अवरुद्ध
/batch/v1 पर प्रमाणित वर्डप्रेस/REST अनुरोधसामान्य वर्डप्रेस प्राधिकरण प्रसंस्करण के लिए अनुमति
किसी अन्य REST रूट पर अनुरोधइस प्लगइन द्वारा नहीं बदला गया