Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Ultimate-wp2shell — wp2shell — RCE pre-autenticazione nel core di WordPress (CVE-2026-60137 + CVE-2026-63030). Combina un'iniezione SQL in author__not_in con una confusione batch-route per l'esecuzione remota di codice non autenticata su WP 6.9.0–6.9.4 / 7.0.0–7.0.1. | Kitploit
Strumenti/GitHubGitHub/codeb0ssx/ultimate-wp2shell
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubcodeb0ssx/ultimate-wp2shell

Ultimate-wp2shell

wp2shell — RCE pre-autenticazione nel core di WordPress (CVE-2026-60137 + CVE-2026-63030). Combina un'iniezione SQL in author__not_in con una confusione batch-route per l'esecuzione remota di codice non autenticata su WP 6.9.0–6.9.4 / 7.0.0–7.0.1.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi RepositorySito web
1031 mese faNon ancora revisionato

(WP2Shell) – Prova di Concetto

Prova di Concetto (PoC) educativa e difensiva per la validazione dell'esposizione alle vulnerabilità del WordPress Core CVE-2026-60137 e CVE-2026-63030 (WP2Shell).

Purpose Platform Python OS License


Panoramica

Questo repository fornisce una prova di concetto difensiva per il rilevamento e la validazione delle vulnerabilità del WordPress Core note collettivamente come WP2Shell.

Secondo le ricerche di sicurezza pubblicamente disponibili, WP2Shell descrive una catena di vulnerabilità che coinvolge CVE-2026-60137 e CVE-2026-63030 la quale, in condizioni specifiche, può portare a Esecuzione Remota di Codice (RCE) non autenticata.

L'obiettivo di questo progetto è aiutare:

  • Ricercatori di sicurezza
  • Penetration tester
  • Blue team
  • Responder di incidenti
  • Amministratori di sistema

a identificare installazioni WordPress vulnerabili, riprodurre il problema in ambienti di laboratorio autorizzati e verificare la corretta bonifica dopo l'applicazione degli aggiornamenti di sicurezza ufficiali.

Questo repository è destinato esclusivamente a scopi educativi, difensivi e di ricerca di sicurezza autorizzata.


Vulnerabilità

CVEDescrizione
CVE-2026-60137Vulnerabilità del WordPress Core coinvolta nella catena di vulnerabilità WP2Shell.
CVE-2026-63030Vulnerabilità critica di Esecuzione Remota di Codice (RCE) del WordPress Core, nota pubblicamente come WP2Shell.

Versioni Interessate

Secondo gli advisory pubblici, le seguenti versioni del WordPress Core sono interessate:

  • WordPress 6.9.0 – 6.9.4
  • WordPress 7.0.0 – 7.0.1

Gli utenti dovrebbero aggiornare all'ultima versione corretta fornita dal WordPress Security Team.


Obiettivi del Repository

Questo progetto è progettato per assistere i difensori in:

  • Validazione dell'esposizione a WP2Shell
  • Rilevamento di installazioni WordPress vulnerabili
  • Verifica della bonifica dopo l'applicazione delle patch
  • Riproduzione del problema in ambienti di laboratorio isolati
  • Supporto all'incident response e alle indagini forensi
  • Miglioramento della comprensione tecnica delle vulnerabilità divulgate

Caratteristiche

  • Validazione difensiva delle vulnerabilità
  • Rilevamento delle versioni WordPress interessate
  • Implementazione orientata alla ricerca
  • Verifica delle patch
  • Rilevatore / scanner leggero
  • Implementazione di riferimento educativa

Screenshot

Rilevatore / Scanner

image
image
image
image

Avviso di Ricerca Accademica e Difensiva

Questo repository è stato pubblicato esclusivamente per:

  • Ricerca accademica
  • Educazione alla sicurezza
  • Validazione difensiva della sicurezza
  • Penetration testing autorizzato
  • Incident response
  • Verifica delle patch
  • Valutazione delle vulnerabilità

Il software deve essere eseguito solo contro:

  • Sistemi di vostra proprietà, oppure
  • Sistemi per i quali avete ricevuto un'autorizzazione esplicita.

Requisito di Autorizzazione

Test non autorizzati contro sistemi che non possedete o amministrate possono violare leggi locali, policy organizzative o regolamenti internazionali.

L'autore non incoraggia né supporta:

  • Accesso non autorizzato
  • Sfruttamento su scala internet
  • Scansione di massa di sistemi di terze parti
  • Attività dannose
  • Abuso di infrastrutture vulnerabili

Utilizzo Responsabile

Questo repository dimostra il comportamento di vulnerabilità divulgate pubblicamente esclusivamente per validazione difensiva e scopi educativi.

Non è inteso come framework di sfruttamento offensivo né a facilitare accessi non autorizzati.

Ci si aspetta che gli utenti rispettino tutte le leggi, i regolamenti e le pratiche di divulgazione responsabile applicabili.


Ambiente di Test

La prova di concetto è stata sviluppata e validata nel seguente ambiente:

  • Sistema Operativo: Microsoft Windows
  • Versione Python: 2.7.17

L'esecuzione su altri sistemi operativi o versioni di Python può richiedere modifiche minori.


Mitigazione

Si raccomanda vivamente agli amministratori di:

  • Aggiornare WordPress a una release ufficialmente corretta
  • Applicare tutti gli aggiornamenti di sicurezza disponibili
  • Esaminare i log di autenticazione e del web server
  • Monitorare attività amministrative sospette
  • Implementare protezioni con Web Application Firewall (WAF)
  • Seguire le raccomandazioni di hardening della sicurezza di WordPress
  • Monitorare continuamente gli advisory di sicurezza ufficiali di WordPress

Riferimenti

  • Rapid7 — Ricerca WP2Shell
  • The Hacker News — Analisi WP2Shell
  • CVE-2026-60137
  • CVE-2026-63030
  • Release di sicurezza di WordPress

Contatti

Telegram

https://t.me/thecodeb0ss


Licenza

Questo progetto è rilasciato per ricerca di sicurezza educativa e difensiva.

Gli utenti sono gli unici responsabili di garantire che tutti i test siano condotti con la dovuta autorizzazione e in conformità con leggi, regolamenti e policy organizzative applicabili.


Disconoscimento (Disclaimer)

IL SOFTWARE È FORNITO "COSÌ COM'È", SENZA GARANZIE DI ALCUN TIPO, ESPRESSE O IMPLICITE, INCLUSE, A TITOLO ESEMPLIFICATIVO, LE GARANZIE DI COMMERCIABILITÀ, IDONEITÀ PER UNO SCOPO PARTICOLARE E NON VIOLAZIONE.

IN NESSUN CASO L'AUTORE O I TITOLARI DEL COPYRIGHT SARANNO RESPONSABILI PER QUALSIASI RECLAMO, DANNO O ALTRA RESPONSABILITÀ, SIA IN UN'AZIONE CONTRATTUALE, EXTRACONTRATTUALE O DIVERSAMENTE, DERIVANTE DA, IN RELAZIONE A, O IN CONNESSIONE CON IL SOFTWARE O L'USO O ALTRE OPERAZIONI CON IL SOFTWARE.

Utilizzando questo repository, riconoscete di essere gli unici responsabili di garantire che le vostre attività siano autorizzate e conformi a tutte le leggi, i regolamenti e le policy organizzative applicabili.

Scarica lo strumento