
Abdal CVE-2026-60137 è uno scanner di sicurezza avanzato per WordPress progettato per identificare sistemi potenzialmente affetti dalla vulnerabilità di SQL Injection CVE-2026-60137. Sviluppato da Ebrahim Shafiei (EbraSha) per valutazione delle vulnerabilità, ricerca sulla sicurezza e test di penetrazione autorizzati.
Abdal CVE-2026-60137 è un verificatore difensivo di esposizione per WordPress relativo alla sanitizzazione insufficiente del parametro author__not_in in WP_Query, tracciato come CVE-2026-60137. La vulnerabilità può consentire l'iniezione SQL quando input non attendibili raggiungono il parametro interessato. Nelle versioni WordPress 6.9 e 7.0 interessate, può essere concatenata con CVE-2026-63030 come parte del percorso di esecuzione remota del codice wp2shell.
Lo strumento aiuta gli amministratori e i team di sicurezza autorizzati a identificare versioni WordPress potenzialmente interessate e l'esposizione sospetta degli endpoint REST batch, senza tentare di dimostrare l'iniezione SQL tramite un payload distruttivo sul database.
La scoperta della versione e il comportamento degli endpoint possono fornire un rapido triage difensivo su molte installazioni WordPress. Questo verificatore combina questi segnali in verdetti chiari, così gli amministratori possono dare priorità all'applicazione delle patch e alle ispezioni di follow-up.
| Ramo WordPress | Versioni interessate | Versione corretta |
|---|---|---|
| 6.8.x | dalla 6.8.0 alla 6.8.5 | 6.8.6 o successiva |
| 6.9.x | dalla 6.9.0 alla 6.9.4 |
Per WordPress 6.8.x, il problema pubblicato riguarda l'iniezione SQL facilitata. La catena wp2shell completa che coinvolge CVE-2026-63030 si applica ai rami 6.9.x e 7.0.x interessati.
/wp-json/batch/v1 che /?rest_route=/batch/v1 come segnali difensivi di esposizione.VULNERABLE, AFFECTED, AFFECTED-WAF, PATCHED, NOT-AFFECTED, UNKNOWN, NOT-WORDPRESS, INVALID o ERROR quando applicabile.Esegui l'eseguibile:
Quindi segui i prompt interattivi:
Esempio di file target:
https://wordpress.example
https://blog.example
Scansiona solo sistemi di tua proprietà o per i quali sei esplicitamente autorizzato a effettuare valutazioni.
[!IMPORTANT] Il verdetto è una valutazione euristica dell'esposizione. Non è una prova autonoma che l'iniezione SQL sia riuscita o che un target sia stato compromesso.
WP_Query, in particolare il parametro author__not_in.Questo software è fornito esclusivamente per test di sicurezza difensivi legittimi, verifica della proprietà degli asset, formazione e ricerca autorizzata. Sei responsabile di ottenere il permesso prima di scansionare qualsiasi sistema e di rispettare tutte le leggi, i contratti e le politiche applicabili.
Il software e i suoi risultati sono forniti così come sono, senza garanzie o assicurazioni di accuratezza, disponibilità, idoneità a uno scopo particolare o assenza di falsi positivi e falsi negativi. Il programmatore e i collaboratori non sono responsabili per uso improprio, interruzione del servizio, perdita di dati, incidenti di sicurezza o qualsiasi danno diretto o indiretto derivante dall'uso di questo progetto.
Se incontri problemi o hai difficoltà di configurazione, contattaci via email a [email protected]. Puoi anche segnalare problemi su GitLab o GitHub.
Se trovi utile questo progetto e desideri supportare ulteriori sviluppi, considera di fare una donazione:
Creato con Passione da Ebrahim Shafiei (EbraSha)
Questo progetto è concesso in licenza secondo la Licenza AGPLv3.
| 6.9.5 o successiva |
| 7.0.x | dalla 7.0.0 alla 7.0.1 | 7.0.2 o successiva |
| Verdetto | Significato |
|---|
VULNERABLE | La versione rilevata e i segnali di esposizione osservati corrispondono fortemente al profilo interessato dello strumento. |
AFFECTED | La versione rilevata rientra nell'intervallo interessato pubblicato, ma le prove sull'endpoint sono incomplete. |
AFFECTED-WAF | La versione sembra interessata mentre un WAF o un controllo di accesso potrebbe interferire con la verifica. |
PATCHED | La versione WordPress rilevata include la correzione del fornitore. |
NOT-AFFECTED | La versione rilevata è al di fuori dell'intervallo interessato pubblicato. |
UNKNOWN | Le prove disponibili sono insufficienti per una classificazione affidabile. |
NOT-WORDPRESS | WordPress non può essere identificato sul target. |
INVALID | Il target fornito non è un URL o un input valido. |
ERROR | Un errore di rete, TLS, timeout o di elaborazione HTTP ha impedito la verifica. |