Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
wp2shell-checker — WordPress Core RCE Non Autenticata (CVE-2026-63030, CVE-2026-60137) | Kitploit
Strumenti/GitHubGitHub/0xjessie21/wp2shell-checker
Frameworks per Penetration TestingScanner di VulnerabilitàExploitSicurezza WebSicurezza di Rete
GitHub0xjessie21/wp2shell-checker

wp2shell-checker

WordPress Core RCE Non Autenticata (CVE-2026-63030, CVE-2026-60137)

Vedi Repository
1232 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
__        ______ ____  ____  _   _ _____ _     _     
\ \      / /  _ \___ \/ ___|| | | | ____| |   | |    
 \ \ /\ / /| |_) |__) \___ \| |_| |  _| | |   | |    
  \ V  V / |  __// __/ ___) |  _  | |___| |___| |___ 
   \_/\_/  |_|  |_____|____/|_| |_|_____|_____|_____|

wp2shell-checker | WordPress Batch API Desync Detector

Rivelatore checker per la RCE pre-auth della REST Batch API del WordPress Core

Python Severity Mode License


Creato da 0xjessie21 — Cybersecurity ILCS


Panoramica

Firmawp2shell / WP Core REST Batch API Desync
Gravità9.8 CRITICAL — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versioni interessateWordPress 6.9.0-6.9.4 e 7.0.0-7.0.1
Corretta in6.9.5, 7.0.2
PrerequisitiNessuno — non autenticato, nessun plugin, configurazione predefinita
ModalitàNon distruttivo / sonda in sola lettura

Evidenza

Screenshot dello strumento che rileva un'istanza WordPress vulnerabile in un impegno VAPT interno autorizzato.

Evidenza


Disclaimer — Leggere Prima dell'Uso

Questo strumento è strettamente destinato a test di sicurezza autorizzati e a finalità esclusive di verifica difensiva.

Usalo solo su istanze WordPress che possiedi o per le quali hai esplicita autorizzazione scritta al test (ad es. uno scope VAPT interno approvato).
Questa sonda è progettata per essere non distruttiva: prende di mira un ID di categoria inesistente (0) e si ferma al livello di verifica dei permessi, quindi non viene mai creato, modificato o eliminato alcun dato.
Non modificare il payload (ad es. cambiare l'ID di categoria in uno reale o puntarlo verso altre route REST) per tentare uno sfruttamento effettivo. In tal modo lo strumento da rilevatore diventerebbe un exploit armato, cosa per cui questo tool non è esplicitamente progettato e che non supporta.
Non pubblicare, ridistribuire o eseguire questo strumento contro sistemi al di fuori del tuo scope autorizzato. L'uso non autorizzato contro sistemi di terze parti potrebbe violare la Legge ITE (UU ITE) in Indonesia e leggi equivalenti sull'abuso informatico in altri paesi.
Fornito così com'è, senza alcuna garanzia. L'autore e le organizzazioni associate non si assumono alcuna responsabilità per usi impropri, danni o conseguenze legali derivanti dall'uso di questo strumento.

Utilizzando questo strumento accetti di essere l'unico responsabile di garantire che il tuo uso sia conforme alla legge applicabile e alle policy di autorizzazione della tua organizzazione.


Come Funziona

L'API REST Batch del WordPress Core (/wp-json/batch/v1) mantiene sincronizzati tre array paralleli durante la risoluzione di un batch di sotto-richieste. Una sotto-richiesta volutamente malformata li desincronizza, facendo sì che ogni sotto-richiesta successiva venga elaborata con l'handler e la callback di permessi errati.

Questo strumento invia una singola richiesta batch appositamente costruita e ispeziona solo i codici di risposta, senza mai arrivare a un'operazione che modifichi lo stato.

#Sotto-richiestaScopo
0POST http://:Volutamente malformata — attiva la desincronizzazione dell'indice
1DELETE /wp/v2/categories/0Sensore sicuro — l'ID di categoria 0 non esiste mai
2POST /wp/v2/block-renderer/core/paragraphHandler di riferimento usato per rilevare la falla

Logica del verdetto

RisultatoVerdetto
block_cannot_readVULNERABILE — il controllo permessi è fuoriuscito dall'handler di block-renderer
rest_term_invalidCORRETTO — l'handler delle categorie ha risposto correttamente
nessun marcatore trovatoINCONCLUSIVO — WAF, API disabilitata o non-WordPress

Inoltre, lo strumento esegue fingerprinting passivo WAF/CDN dagli header di risposta:

Cloudflare · Sucuri · Akamai · AWS CloudFront · Imperva · Fastly · F5 BIG-IP · Wordfence


Utilizzo

# Basic scan
./wp2shell_checker.py https://your-site.com

# Multiple targets in one run
./wp2shell_checker.py https://site1.com https://site2.com https://site3.com

# Custom timeout
./wp2shell_checker.py https://your-site.com --timeout 20

# Show full raw request/response (payload, headers, body)
./wp2shell_checker.py https://your-site.com --raw

# Disable colors/animation (for logging to a file)
./wp2shell_checker.py https://your-site.com --no-color > scan_report.txt

Tutti i flag

FlagDescrizione
targetsUna o più URL di base da scansionare (obbligatorio)
--timeout NTimeout delle richieste in secondi (default: 10)
--no-colorDisattiva i colori ANSI e l'animazione di scansione
--rawStampa l'intero payload e gli header della richiesta/risposta raw

Requisiti

  • Python 3.7+
  • Nessuna dipendenza esterna — solo libreria standard

Rimedio

Se un target risulta VULNERABILE:

  1. Aggiorna WordPress immediatamente alla versione 7.0.2 (o 6.9.5 sul ramo 6.9). Conferma che l'aggiornamento sia stato effettivamente applicato.
  2. Se un aggiornamento immediato non è possibile, applica una mitigazione temporanea:
    • Installa il plugin Disable WP REST API per bloccare l'accesso REST non autenticato.
    • Blocca /wp-json/batch/v1 e ?rest_route=/batch/v1 nel tuo WAF/reverse proxy — entrambe le forme devono essere bloccate.
    • Distribuisci un must-use plugin che richieda l'autenticazione per la route batch.
  3. Fai l'inventario di ogni istanza WordPress in scope: i siti di staging e le campagne sono quelli che vengono dimenticati.

Riferimenti

wp2shell.comchecker originale e advisory, Searchlight Cyber
Hadrian Security — Technical Breakdownanalisi della causa principale

Licenza

Questo progetto è concesso in licenza MIT — consulta il file LICENSE per i dettagli.


Cybersecurity ILCS · realizzato per uso difensivo interno

Visitors

Scarica lo strumento