Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-63030 — Strumento di exploit in Python che concatena la confusione di route batch REST di CVE-2026-63030 con l'iniezione SQL di CVE-2026-60137 per ottenere RCE non autenticato su WordPress, lettura del database e distribuzione di webshell. | Kitploit
Strumenti/GitHubGitHub/langz337/cve-2026-63030
Escalation di PrivilegiScanner di VulnerabilitàExploitSfruttamento di Applicazioni WebPost-ExploitSicurezza WebPenetration TestingCommand and ControlRed TeamingSviluppo PayloadTrojan di Accesso Remoto
11 giorno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHublangz337/cve-2026-63030

CVE-2026-63030

Strumento di exploit in Python che concatena la confusione di route batch REST di CVE-2026-63030 con l'iniezione SQL di CVE-2026-60137 per ottenere RCE non autenticato su WordPress, lettura del database e distribuzione di webshell.

Vedi Repository

LANGZ — Strumento di Exploit wp2shell

Autore: LANGZ
CVE: CVE-2026-63030 (Concatenata con CVE-2026-60137)
Gravità: Critica (CVSS 9.8)
Tipo: Remote Code Execution (RCE) Pre-Autenticazione


⚠️ Disclaimer

Questo strumento è fornito esclusivamente per scopi educativi e per test di sicurezza autorizzati.

Utilizzando questo strumento, accetti che:

  • Lo utilizzerai solo contro sistemi di tua proprietà o per i quali hai esplicito permesso scritto di testare.
  • Non lo utilizzerai per alcuna attività illegale, non autorizzata o malevola.
  • L'autore (LANGZ) non è responsabile per eventuali danni, perdita di dati, conseguenze legali o uso improprio causati da questo strumento.
  • Qualsiasi uso improprio di questo strumento è interamente responsabilità dell'utente.

Se utilizzi questo strumento contro un sistema senza autorizzazione, stai commettendo un reato.
L'autore non approva, non supporta e non si assume alcuna responsabilità per tali azioni.


📌 Impatto

CVE-2026-63030 è una vulnerabilità di confusione delle route batch dell'API REST (CWE-436) nel core di WordPress, introdotta nella versione 6.9. Quando concatenata con CVE-2026-60137 (una blind SQL injection nel parametro author__not_in di WP_Query), consente a un attaccante non autenticato di ottenere la piena esecuzione di codice in remoto su un'installazione WordPress predefinita.

Cosa può fare un attaccante:

  • Leggere l'intero database WordPress (incluse le hash delle password)
  • Creare nuovi account amministratore
  • Caricare ed eseguire file PHP arbitrari (webshell)
  • Eseguire comandi a livello di sistema operativo sul server
  • Prendere completamente il controllo del sito web e del server

Perché è pericolosa:

  • Non richiede plugin — colpisce installazioni WordPress standard
  • Non sono necessarie modifiche alla configurazione
  • Una singola richiesta HTTP può attivare l'intera catena
  • Circolano exploit PoC pubblici e template Nuclei
  • CISA l'ha aggiunta al catalogo Known Exploited Vulnerabilities (KEV) il 21 luglio 2026, con scadenza di remediation il 24 luglio 2026

🛡️ Mitigazione

1. Patch Immediata (Consigliata)

Aggiorna WordPress a una versione corretta:

Versione AttualeAggiorna A
6.9.0 – 6.9.46.9.5
7.0.0 – 7.0.17.0.2
6.8.0 – 6.8.56.8.6 (solo fix SQLi)

Nota: WordPress ha abilitato gli aggiornamenti automatici forzati, ma i siti con aggiornamenti automatici disabilitati o hosting gestito che ritarda gli aggiornamenti rimangono esposti. Verifica che l'aggiornamento sia stato applicato con successo.

2. Workaround Temporanei (Se la Patch è Ritardata)

  • Blocca l'endpoint batch a livello di WAF o reverse proxy:
    • Blocca le richieste POST verso /wp-json/batch/v1
    • Blocca le richieste POST verso ?rest_route=/batch/v1
  • Limita l'accesso anonimo all'API REST utilizzando un plugin di sicurezza (ad es., "Disable WP REST API")
  • Distribuisci un WAF con set di regole specifiche per WordPress per rilevare e bloccare tentativi di SQL injection
  • Limita i privilegi dell'utente del database — impedisci all'account DB di WordPress di eseguire scritture su file o operazioni SQL ad alto impatto

3. Rilevamento e Controlli Post-Sfruttamento

Cerca:

  • Richieste POST insolite verso /wp-json/batch/v1 o ?rest_route=/batch/v1 nei log di accesso
  • Account amministratore sconosciuti
  • File PHP sospetti in /wp-content/cache/ o altre directory accessibili dal web
  • Plugin inaspettati o file core modificati

Se trovi indicatori di compromissione, rimuovere semplicemente i file e l'account admin non è sufficiente. Esegui una risposta completa all'incidente e considera una ricostruzione completa del sistema.


⚙️ Come Funziona l'Exploit

La catena di exploit combina due vulnerabilità:

Passo 1: Confusione delle Route (CVE-2026-63030)

Il processore batch dell'API REST di WordPress (serve_batch_request_v1) ha un bug di indicizzazione off-by-one. Quando wp_parse_url() fallisce su un percorso di sotto-richiesta (ad es., "///"), il WP_Error risultante viene inserito in $validation[] ma non in $matches[]. Questo desincronizza i due array, causando l'invio di ogni richiesta successiva sotto il gestore sbagliato.

Annidando un batch strutturato con cura all'interno di un altro batch, un attaccante può instradare una richiesta validata dallo schema di un endpoint attraverso il callback di un endpoint completamente diverso — aggirando completamente i controlli dei permessi.

Passo 2: SQL Injection (CVE-2026-60137)

La richiesta confusa finisce nel parametro author__not_in di WP_Query. WordPress converte la stringa in un array ma salta la sanificazione absint(), consentendo una SQL injection grezza. Lo strumento la utilizza per:

  • Leggere il database (UNION SELECT)
  • Avvelenare la cache degli oggetti di WordPress con falsi oggetti WP_Post
  • Attivare una pubblicazione automatica di changeset che eleva i privilegi
  • Rientrare nell'API REST con contesto amministratore

Passo 3: Esecuzione della Catena Completa

Una volta completata la configurazione (scoperta del prefisso delle tabelle e dell'ID admin), il payload di escalation si attiva in una singola richiesta HTTP:

  1. Avvelenamento della cache (post falsi tramite UNION)
  2. Escalation dei privilegi (pubblicazione automatica del changeset)
  3. Creazione utente (account admin)

Lo strumento utilizza quindi le credenziali admin generate per distribuire una webshell basata su plugin per l'esecuzione di comandi a livello di sistema operativo.


🚀 Come Eseguirlo

Requisiti

  • Python 3.8+
  • Nessuna dipendenza esterna (utilizza solo la libreria standard)

Utilizzo Base

root@kitploit:~
# Single target check
python3 wp2shell.py http://target.com

# Check with active SQLi confirmation
python3 wp2shell.py http://target.com --confirm-sqli

# Read database (fingerprint)
python3 wp2shell.py http://target.com --read --preset fingerprint

# Read user logins and password hashes
python3 wp2shell.py http://target.com --read --preset users

# Deploy webshell and run a command
python3 wp2shell.py http://target.com --shell --cmd id

# Interactive shell
python3 wp2shell.py http://target.com --shell -i

# Mass scan from file
python3 wp2shell.py targets.txt

Menu Interattivo

Esegui senza argomenti per aprire il menu interattivo:

root@kitploit:~
python3 langz.py
root@kitploit:~
══════════════════════════════════════════════════════════════
   ██╗      █████╗ ███╗   ██╗ ██████╗ ███████╗
   ██║     ██╔══██╗████╗  ██║██╔════╝ ╚══███╔╝
   ██║     ███████║██╔██╗ ██║██║  ███╗  ███╔╝
   ██║     ██╔══██║██║╚██╗██║██║   ██║ ███╔╝
   ███████╗██║  ██║██║ ╚████║╚██████╔╝███████╗
   ╚══════╝╚═╝  ╚═╝╚═╝  ╚═══╝ ╚═════╝ ╚══════╝

        ▓▒░  L A N G Z   T O O L S  ░▒▓
             Author : LANGZ
             CVE    : (CVE-2026-63030)
──────────────────────────────────────────────────────────────
  [1] Single Target  - Check
  [2] Mass Target    - Check
  [3] Single Target  - Auto Admin
  [4] Mass Target    - Auto Admin
  [5] Exit
──────────────────────────────────────────────────────────────
  Results -> Results/results.txt
══════════════════════════════════════════════════════════════

Opzioni


🔗 Riferimenti CVE

  • CVE-2026-63030 — https://nvd.nist.gov/vuln/detail/CVE-2026-63030
  • CVE-2026-60137 — https://nvd.nist.gov/vuln/detail/CVE-2026-60137
  • WordPress Security Release — https://wordpress.org/news/2026/07/wordpress-7-0-2/
  • CISA KEV Catalog — https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Nuclei Template — https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-63030.yaml

📜 Licenza

Questo progetto è fornito esclusivamente per scopi educativi e di test di sicurezza autorizzati.
L'autore LANGZ non si assume alcuna responsabilità per qualsiasi uso improprio o danno causato da questo strumento.


Autore: LANGZ
CVE: CVE-2026-63030

Scarica lo strumento
AspettoDettaglio
Versioni AffetteWordPress 6.9.0 – 6.9.4, WordPress 7.0.0 – 7.0.1
Affette Solo da SQLiWordPress 6.8.0 – 6.8.5 (solo CVE-2026-60137)
Autenticazione RichiestaNessuna
Interazione UtenteNessuna
ImpattoCompromissione completa del sito — lettura/scrittura del database, caricamento arbitrario di file PHP, esecuzione di comandi a livello di sistema operativo
Stato di SfruttamentoAttivamente sfruttata in the wild; osservati oltre 62.802 IP attaccanti unici
FlagDescrizione
--timeoutTimeout della richiesta in secondi (predefinito: 15)
--proxyProxy HTTP (ad es., http://127.0.0.1:8080)
--threadsThread paralleli per la scansione di massa (predefinito: 50)
--sleepRitardo temporale SQL per la conferma blind (predefinito: 3)
--samplesCoppie di timing per la conferma (predefinito: 3)
--confirm-sqliInvia payload di conferma SQLi attivo
--presetfingerprint o users
--queryEspressione SQL personalizzata da leggere
--prefixPrefisso delle tabelle del database (predefinito: wp_)
--max-lengthCaratteri massimi per valore (predefinito: 128)
--techniqueauto, union, blind o error
--userNome utente admin (per --shell)
--passwordPassword admin (per --shell)
--cmdComando da eseguire sul target
-i, --interactiveApre una shell interattiva