Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
abdal-cve-2026-60137 — Abdal CVE-2026-60137 è uno scanner di sicurezza avanzato per WordPress progettato per identificare sistemi potenzialmente affetti dalla vulnerabilità di SQL Injection CVE-2026-60137. Sviluppato da Ebrahim Shafiei (EbraSha) per valutazione delle vulnerabilità, ricerca sulla sicurezza e test di penetrazione autorizzati. | Kitploit
Strumenti/GitHubGitHub/ebrasha/abdal-cve-2026-60137
RicognizioneScanner di VulnerabilitàRaccolta InformazioniSicurezza WebPenetration Testing
GitHubebrasha/abdal-cve-2026-60137

abdal-cve-2026-60137

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
11 mese faNon ancora revisionato

Informazioni

Abdal CVE-2026-60137 è uno scanner di sicurezza avanzato per WordPress progettato per identificare sistemi potenzialmente affetti dalla vulnerabilità di SQL Injection CVE-2026-60137. Sviluppato da Ebrahim Shafiei (EbraSha) per valutazione delle vulnerabilità, ricerca sulla sicurezza e test di penetrazione autorizzati.

Condividi

English | فارسی

Abdal CVE-2026-60137

🛡️ Abdal CVE-2026-60137 PoC Exploits

Abdal CVE-2026-60137 è un verificatore difensivo di esposizione per WordPress relativo alla sanitizzazione insufficiente del parametro author__not_in in WP_Query, tracciato come CVE-2026-60137. La vulnerabilità può consentire l'iniezione SQL quando input non attendibili raggiungono il parametro interessato. Nelle versioni WordPress 6.9 e 7.0 interessate, può essere concatenata con CVE-2026-63030 come parte del percorso di esecuzione remota del codice wp2shell.

Lo strumento aiuta gli amministratori e i team di sicurezza autorizzati a identificare versioni WordPress potenzialmente interessate e l'esposizione sospetta degli endpoint REST batch, senza tentare di dimostrare l'iniezione SQL tramite un payload distruttivo sul database.

🎯 Perché È Stato Creato Questo Strumento

La scoperta della versione e il comportamento degli endpoint possono fornire un rapido triage difensivo su molte installazioni WordPress. Questo verificatore combina questi segnali in verdetti chiari, così gli amministratori possono dare priorità all'applicazione delle patch e alle ispezioni di follow-up.

⚠️ Versioni Interessate e Corrette

Ramo WordPressVersioni interessateVersione corretta
6.8.xdalla 6.8.0 alla 6.8.56.8.6 o successiva
6.9.xdalla 6.9.0 alla 6.9.4

Per WordPress 6.8.x, il problema pubblicato riguarda l'iniezione SQL facilitata. La catena wp2shell completa che coinvolge CVE-2026-63030 si applica ai rami 6.9.x e 7.0.x interessati.

✨ Funzionalità

  • Scansiona un singolo URL o un file contenente più URL.
  • Utilizza worker concorrenti per una verifica bulk efficiente.
  • Rileva la versione di WordPress quando è pubblicamente individuabile.
  • Controlla sia /wp-json/batch/v1 che /?rest_route=/batch/v1 come segnali difensivi di esposizione.
  • Supporta numero di worker configurabile, timeout HTTP, User-Agent e verifica TLS.
  • Limita la lettura del corpo delle risposte e la profondità dei redirect per un funzionamento più sicuro.
  • Visualizza risultati colorati per ogni target con versione, endpoint, stato HTTP, tempo trascorso e dettagli.
  • Stampa un riepilogo categorizzato dopo ogni scansione.
  • Supporta l'avvio di un'altra scansione senza riavviare l'applicazione.
  • Classifica i risultati come VULNERABLE, AFFECTED, AFFECTED-WAF, PATCHED, NOT-AFFECTED, UNKNOWN, NOT-WORDPRESS, INVALID o ERROR quando applicabile.

🚀 Utilizzo

Esegui l'eseguibile:

Quindi segui i prompt interattivi:

  1. Seleziona un singolo target o un file di testo contenente i target.
  2. Inserisci l'URL o il percorso del file.
  3. Configura worker, timeout, User-Agent e verifica TLS.
  4. Rivedi i verdetti per ogni target e il riepilogo finale.
  5. Scegli se avviare un'altra scansione o uscire.

Esempio di file target:

root@kitploit:~
https://wordpress.example
https://blog.example

Scansiona solo sistemi di tua proprietà o per i quali sei esplicitamente autorizzato a effettuare valutazioni.

🧭 Interpretazione dei Risultati

[!IMPORTANT] Il verdetto è una valutazione euristica dell'esposizione. Non è una prova autonoma che l'iniezione SQL sia riuscita o che un target sia stato compromesso.

🔧 Rimedio

  • Aggiorna WordPress 6.8.x alla 6.8.6 o successiva.
  • Aggiorna WordPress 6.9.x alla 6.9.5 o successiva.
  • Aggiorna WordPress 7.0.x alla 7.0.2 o successiva.
  • Conferma la versione installata dopo l'aggiornamento invece di presumere che gli aggiornamenti automatici siano stati completati.
  • Rivedi plugin e temi personalizzati che passano dati non attendibili a WP_Query, in particolare il parametro author__not_in.
  • Rivedi i log degli errori REST API e del database, l'integrità dei file, gli account amministrativi e le attività pianificate inattese.
  • Applica la patch per CVE-2026-63030 sui sistemi 6.9.x e 7.0.x interessati per interrompere la catena wp2shell divulgata.
  • Tratta la protezione WAF come difesa in profondità, non come sostituto della patch del fornitore.

⚖️ Disclaimer

Questo software è fornito esclusivamente per test di sicurezza difensivi legittimi, verifica della proprietà degli asset, formazione e ricerca autorizzata. Sei responsabile di ottenere il permesso prima di scansionare qualsiasi sistema e di rispettare tutte le leggi, i contratti e le politiche applicabili.

Il software e i suoi risultati sono forniti così come sono, senza garanzie o assicurazioni di accuratezza, disponibilità, idoneità a uno scopo particolare o assenza di falsi positivi e falsi negativi. Il programmatore e i collaboratori non sono responsabili per uso improprio, interruzione del servizio, perdita di dati, incidenti di sicurezza o qualsiasi danno diretto o indiretto derivante dall'uso di questo progetto.

🔗 Riferimenti

  • WordPress Security Advisory GHSA-fpp7-x2x2-2mjf
  • WordPress 7.0.2 Security Release
  • NVD: CVE-2026-60137

🐛 Segnalazione di Problemi

Se incontri problemi o hai difficoltà di configurazione, contattaci via email a [email protected]. Puoi anche segnalare problemi su GitLab o GitHub.

❤️ Donazioni

Se trovi utile questo progetto e desideri supportare ulteriori sviluppi, considera di fare una donazione:

  • Dona Qui

🤵 Programmatore

Creato con Passione da Ebrahim Shafiei (EbraSha)

  • E-Mail: [email protected]
  • Telegram: @ProfShafiei
  • GitHub: ebrasha

📜 Licenza

Questo progetto è concesso in licenza secondo la Licenza AGPLv3.

Scarica lo strumento
6.9.5 o successiva
7.0.xdalla 7.0.0 alla 7.0.17.0.2 o successiva
VerdettoSignificato
VULNERABLELa versione rilevata e i segnali di esposizione osservati corrispondono fortemente al profilo interessato dello strumento.
AFFECTEDLa versione rilevata rientra nell'intervallo interessato pubblicato, ma le prove sull'endpoint sono incomplete.
AFFECTED-WAFLa versione sembra interessata mentre un WAF o un controllo di accesso potrebbe interferire con la verifica.
PATCHEDLa versione WordPress rilevata include la correzione del fornitore.
NOT-AFFECTEDLa versione rilevata è al di fuori dell'intervallo interessato pubblicato.
UNKNOWNLe prove disponibili sono insufficienti per una classificazione affidabile.
NOT-WORDPRESSWordPress non può essere identificato sul target.
INVALIDIl target fornito non è un URL o un input valido.
ERRORUn errore di rete, TLS, timeout o di elaborazione HTTP ha impedito la verifica.