Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/codeb0ssx/ultimate-wp2shell
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubcodeb0ssx/ultimate-wp2shell

Ultimate-wp2shell

wp2shell — RCE pre-autenticazione nel core di WordPress (CVE-2026-60137 + CVE-2026-63030). Combina un'iniezione SQL in author__not_in con una confusione batch-route per l'esecuzione remota di codice non autenticata su WP 6.9.0–6.9.4 / 7.0.0–7.0.1.

Vedi RepositorySito web
103121 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

(WP2Shell) – Prova di Concetto

Prova di Concetto (PoC) educativa e difensiva per la validazione dell'esposizione alle vulnerabilità del WordPress Core CVE-2026-60137 e CVE-2026-63030 (WP2Shell).

Purpose Platform Python OS License


Panoramica

Questo repository fornisce una prova di concetto difensiva per il rilevamento e la validazione delle vulnerabilità del WordPress Core note collettivamente come WP2Shell.

Secondo le ricerche di sicurezza pubblicamente disponibili, WP2Shell descrive una catena di vulnerabilità che coinvolge CVE-2026-60137 e CVE-2026-63030 la quale, in condizioni specifiche, può portare a Esecuzione Remota di Codice (RCE) non autenticata.

L'obiettivo di questo progetto è aiutare:

  • Ricercatori di sicurezza
  • Penetration tester
  • Blue team
  • Responder di incidenti
  • Amministratori di sistema
  • a identificare installazioni WordPress vulnerabili, riprodurre il problema in ambienti di laboratorio autorizzati e verificare la corretta bonifica dopo l'applicazione degli aggiornamenti di sicurezza ufficiali.

    Questo repository è destinato esclusivamente a scopi educativi, difensivi e di ricerca di sicurezza autorizzata.


    Vulnerabilità

    CVEDescrizione
    CVE-2026-60137Vulnerabilità del WordPress Core coinvolta nella catena di vulnerabilità WP2Shell.
    CVE-2026-63030Vulnerabilità critica di Esecuzione Remota di Codice (RCE) del WordPress Core, nota pubblicamente come WP2Shell.

    Versioni Interessate

    Secondo gli advisory pubblici, le seguenti versioni del WordPress Core sono interessate:

    • WordPress 6.9.0 – 6.9.4
    • WordPress 7.0.0 – 7.0.1

    Gli utenti dovrebbero aggiornare all'ultima versione corretta fornita dal WordPress Security Team.


    Obiettivi del Repository

    Questo progetto è progettato per assistere i difensori in:

    • Validazione dell'esposizione a WP2Shell
    • Rilevamento di installazioni WordPress vulnerabili
    • Verifica della bonifica dopo l'applicazione delle patch
    • Riproduzione del problema in ambienti di laboratorio isolati
    • Supporto all'incident response e alle indagini forensi
    • Miglioramento della comprensione tecnica delle vulnerabilità divulgate

    Caratteristiche

    • Validazione difensiva delle vulnerabilità
    • Rilevamento delle versioni WordPress interessate
    • Implementazione orientata alla ricerca
    • Verifica delle patch
    • Rilevatore / scanner leggero
    • Implementazione di riferimento educativa

    Screenshot

    Rilevatore / Scanner

    image

    image

    image

    image

    Avviso di Ricerca Accademica e Difensiva

    Questo repository è stato pubblicato esclusivamente per:

    • Ricerca accademica
    • Educazione alla sicurezza
    • Validazione difensiva della sicurezza
    • Penetration testing autorizzato
    • Incident response
    • Verifica delle patch
    • Valutazione delle vulnerabilità

    Il software deve essere eseguito solo contro:

    • Sistemi di vostra proprietà, oppure
    • Sistemi per i quali avete ricevuto un'autorizzazione esplicita.

    Requisito di Autorizzazione

    Test non autorizzati contro sistemi che non possedete o amministrate possono violare leggi locali, policy organizzative o regolamenti internazionali.

    L'autore non incoraggia né supporta:

    • Accesso non autorizzato
    • Sfruttamento su scala internet
    • Scansione di massa di sistemi di terze parti
    • Attività dannose
    • Abuso di infrastrutture vulnerabili

    Utilizzo Responsabile

    Questo repository dimostra il comportamento di vulnerabilità divulgate pubblicamente esclusivamente per validazione difensiva e scopi educativi.

    Non è inteso come framework di sfruttamento offensivo né a facilitare accessi non autorizzati.

    Ci si aspetta che gli utenti rispettino tutte le leggi, i regolamenti e le pratiche di divulgazione responsabile applicabili.


    Ambiente di Test

    La prova di concetto è stata sviluppata e validata nel seguente ambiente:

    • Sistema Operativo: Microsoft Windows
    • Versione Python: 2.7.17

    L'esecuzione su altri sistemi operativi o versioni di Python può richiedere modifiche minori.


    Mitigazione

    Si raccomanda vivamente agli amministratori di:

    • Aggiornare WordPress a una release ufficialmente corretta
    • Applicare tutti gli aggiornamenti di sicurezza disponibili
    • Esaminare i log di autenticazione e del web server
    • Monitorare attività amministrative sospette
    • Implementare protezioni con Web Application Firewall (WAF)
    • Seguire le raccomandazioni di hardening della sicurezza di WordPress
    • Monitorare continuamente gli advisory di sicurezza ufficiali di WordPress

    Riferimenti

    • Rapid7 — Ricerca WP2Shell
    • The Hacker News — Analisi WP2Shell
    • CVE-2026-60137
    • CVE-2026-63030
    • Release di sicurezza di WordPress

    Contatti

    Telegram

    https://t.me/thecodeb0ss


    Licenza

    Questo progetto è rilasciato per ricerca di sicurezza educativa e difensiva.

    Gli utenti sono gli unici responsabili di garantire che tutti i test siano condotti con la dovuta autorizzazione e in conformità con leggi, regolamenti e policy organizzative applicabili.


    Disconoscimento (Disclaimer)

    IL SOFTWARE È FORNITO "COSÌ COM'È", SENZA GARANZIE DI ALCUN TIPO, ESPRESSE O IMPLICITE, INCLUSE, A TITOLO ESEMPLIFICATIVO, LE GARANZIE DI COMMERCIABILITÀ, IDONEITÀ PER UNO SCOPO PARTICOLARE E NON VIOLAZIONE.

    IN NESSUN CASO L'AUTORE O I TITOLARI DEL COPYRIGHT SARANNO RESPONSABILI PER QUALSIASI RECLAMO, DANNO O ALTRA RESPONSABILITÀ, SIA IN UN'AZIONE CONTRATTUALE, EXTRACONTRATTUALE O DIVERSAMENTE, DERIVANTE DA, IN RELAZIONE A, O IN CONNESSIONE CON IL SOFTWARE O L'USO O ALTRE OPERAZIONI CON IL SOFTWARE.

    Utilizzando questo repository, riconoscete di essere gli unici responsabili di garantire che le vostre attività siano autorizzate e conformi a tutte le leggi, i regolamenti e le policy organizzative applicabili.

    Scarica lo strumento