Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-63030 — Exploit di massa e rilevatore in Python per la catena RCE pre-auth di WordPress Core CVE-2026-63030 e CVE-2026-60137, che concatena SQL injection fino all'esecuzione di codice remoto. | Kitploit
Strumenti/GitHubGitHub/fl0ydsec/cve-2026-63030
Scanner di VulnerabilitàAttacchi alle PasswordExploitSfruttamento di Applicazioni WebPost-ExploitSicurezza WebPenetration TestingRed TeamingStrumento di Accesso RemotoSviluppo Payload
GitHub
317h 48m faNon ancora revisionato
fl0ydsec/cve-2026-63030

CVE-2026-63030

Exploit di massa e rilevatore in Python per la catena RCE pre-auth di WordPress Core CVE-2026-63030 e CVE-2026-60137, che concatena SQL injection fino all'esecuzione di codice remoto.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

WP2Shell — CVE-2026-63030 + CVE-2026-60137

RCE pre-autenticazione del core di WordPress (mass exploit / detector)

CVE-2026-63030 CVE-2026-60137 CVSS WordPress Auth

Author Python Telegram


📋 Panoramica della vulnerabilità

AttributoDettagli
CVE IDCVE-2026-63030 (+ CVE-2026-60137)
Catenawp2shell — RCE pre-auth
Gravità🔴 CRITICA (CVSS 9.8)
TargetWordPress Core (senza plugin)
Affette (RCE)6.9.0 – 6.9.4 e 7.0.0 – 7.0.1
Affette (solo SQLi)6.8.0 – 6.8.5
Corrette6.8.6 / 6.9.5 / 7.0.2 (18/07/2026)
Autenticazione richiestaNessuna

🔍 Descrizione tecnica

Due vulnerabilità concatenate nel core di WordPress:

  1. CVE-2026-60137 — SQL Injection: iniezione SQL nel parametro author__not_in della classe interna WP_Query.
  2. CVE-2026-63030 — REST API batch route confusion: l'endpoint /wp-json/batch/v1 desincronizza le voci del batch, facendo "cadere" una richiesta nella route successiva.

La catena converte la SQLi in RCE pre-autenticazione:

root@kitploit:~
route confusion /wp-json/batch/v1 ─► SQLi nel author__not_in
        │                                    │
        └──────────────┬─────────────────────┘
                       ▼
        UNION fake-post + oEmbed + changeset poisoning
                       ▼
        POST /wp/v2/users  (roles: administrator)  ← admin creato senza auth
                       ▼
        login → upload plugin backdoor → RCE

Fallback: INTO OUTFILE diretto (privilegio FILE) ed estrazione cieca di hash + crack.


🚀 Utilizzo

root@kitploit:~
python wp2shell.py exploit -l targets.txt --cmd whoami --authorized -k -c 10 --delay 2
python wp2shell.py remote  -l targets.txt --authorized --active-probe -c 20 -f csv -o scan.csv
OpzioneDescrizione
-l, --targets-fileUn target per riga (ripetibile, senza limite)
-u, --targetTarget singolo
--cmdComando da eseguire sul target
--authorizedObbligatorio (oppure WP2SHELL_AUTHORIZED=1)
-c, --concurrencyTarget in parallelo (1–32)
--delaySLEEP del timing/estrazione (2 = robusto)
--rateRichieste/s per target
-k, --insecureIgnora TLS
--proxyProxy HTTP
--wordlist / --password / --usernameFallback credenziali
--log / --owned / --results-csvFile di output

📊 Output

root@kitploit:~
[+] [14:22:31] https://target.com  OWNED  ✓1 ~0 ✗10
[~] [14:22:32] https://other.com   ADMIN  ✓1 ~1 ✗10

---- SUMMARY ----
[+] owned=1   [~] admin=1   [-] fail=10   [.] error=0
  • owned.txt — target con RCE (shell URL)
  • admins.txt — admin creati senza sink di RCE (credenziali)
  • exploit_log.txt — dettaglio per target
  • results.csv — riepilogo (exit_code: 0=owned, 4=admin, 2=fail, 3=error)

⚙️ Funzionalità

  • UNION SQLi in-band + timing + X-WP-Total oracle
  • Admin pre-auth tramite oEmbed/changeset poisoning
  • Login nascosto (WPS Hide Login whl_page via SQLi) + slug comuni
  • Upload di plugin con nonce/attivazione corretti + fallback INTO OUTFILE
  • Massa senza limite, parallelo per target, deadline anti-hang
  • owned/admins in tempo reale

📁 Struttura dei file

root@kitploit:~
├── wp2shell.py       # exploit + detector
├── targets.txt       # target (un URL per riga)
├── owned.txt         # RCE ottenuto (auto-creato)
├── admins.txt        # admin creati (auto-creato)
└── README.md

⚠️ Disclaimer

root@kitploit:~
╔══════════════════════════════════════════════════════════════════╗
║                        LEGAL DISCLAIMER                          ║
╠══════════════════════════════════════════════════════════════════╣
║  This tool is provided for EDUCATIONAL and AUTHORIZED           ║
║  SECURITY TESTING purposes only.                                ║
║  Only use on systems you own or have explicit permission.       ║
║  The author is NOT responsible for any misuse or damage.        ║
╚══════════════════════════════════════════════════════════════════╝

🛡️ Mitigazione

  1. Aggiornare a 6.8.6 / 6.9.5 / 7.0.2 (o superiore)
  2. Bloccare POST non autenticato su /wp-json/batch/v1 e /?rest_route=/batch/v1
  3. Verificare wp-content/uploads/ e wp-content/plugins/ alla ricerca di PHP sospetto

👤 Autore

fl0ydsec (Floydroot)

GitHub Telegram

Security Research

Scarica lo strumento