
Exploit proof-of-concept per CVE-2026-63030 (RCE pre-autenticazione WordPress) con rilevamento di SQL injection, estrazione di credenziali e distribuzione di webshell. Include flusso di sfruttamento in 8 fasi e indicazioni per la rimediation.
📖 Leggi prima l'analisi tecnica completa: CVE-2026-63030: WordPress Pre-Auth RCE Explained
Questo repository contiene l'exploit proof-of-concept a cui si fa riferimento in quell'articolo. Inizia con il blog per comprendere la vulnerabilità, i limiti e il processo di riproduzione.
| Aspetto | Dettagli |
|---|---|
| Vulnerabilità | CVE-2026-63030 (confusione di route) + CVE-2026-60137 (SQL injection) |
| Tipo | Esecuzione di codice remoto pre-autenticazione |
| Punteggio CVSS | 9.8 (Critico) |
| Versioni affette | WordPress 6.9.0–6.9.4, 7.0.0–7.0.1 |
| Corretto in | WordPress 6.9.5, 7.0.2+ |
| Impatto | Oltre 500 milioni di siti WordPress potenzialmente colpiti |
| Precondizioni | Nessuna — funziona su installazioni WordPress standard |
Questo repository contiene:
wordpress-rest-exploit.py — Strumento exploit Python in un unico file (1.005 righe, nessuna dipendenza)README.md — Questo file con configurazione e utilizzoPOC.md — Guida dettagliata passo-passo alla riproduzione con esempi realiLICENSE — Licenza MITPrima di utilizzare questo exploit, comprendi la limitazione critica che rende questa vulnerabilità diversa da come è stata riportata:
La catena di vulnerabilità è reale e critica. Tuttavia:
Perché? WordPress consente prefissi personalizzati per le tabelle del database. Il default è wp_, ma la maggior parte dei siti con hardening di sicurezza utilizza bw1w_, wordpress_ o stringhe casuali. Senza conoscere il prefisso, l'estrazione dell'hash fallisce silenziosamente.
L'articolo del blog spiega:
./wordpress-rest-exploit.py
Lo strumento ti guiderà attraverso:
CVE-2026-63030: WordPress REST Batch Route-Confusion SQLi
------------------------------------------------------------
Target URL: https://example.com/
[*] Controllo se il target è vulnerabile a CVE-2026-63030...
[+] WordPress 7.0 rilevato (VERSIONE AFFETTA)
[+] VULNERABILE - comportamento batch route-confusion confermato
Cosa desideri fare?
1) Leggere impronta del database
2) Estrarre login utente di WordPress e hash delle password
3) Eseguire query SQL personalizzata
4) Distribuire webshell come plugin (richiede credenziali admin)
5) Confermare SQL injection con payload di temporizzazione
6) Esci
Seleziona opzione [1]:
Questo è essenziale da capire prima di utilizzare l'exploit.
WordPress consente prefissi personalizzati per le tabelle del database per l'hardening della sicurezza. Lo strumento exploit non può rilevare automaticamente il prefisso.
✅ Prefisso predefinito (wp_): Lo sfruttamento funziona
❌ Prefisso personalizzato (bw1w_, ecc.): Lo sfruttamento fallisce silenziosamente
Quando lo strumento chiede il prefisso della tabella:
Opzione 1: Conosci il prefisso
Prefisso tabella database [wp_]: bw1w_
[+] Interrogazione bw1w_users...
[+] Credenziali trovate!
Opzione 2: Indovina prefissi comuni
wp_ (predefinito)wordpress_bw1w_ (hardening popolare)wpdb_Opzione 3: Accesso diretto
Se hai accesso SSH o puoi leggere wp-config.php:
$table_prefix = 'bw1w_'; // Trovato!
Opzione 4: Forza bruta tramite SQLi Lo strumento può tentare prefissi comuni tramite SQL injection blind (lento ma possibile).
SLEEP(3)wp_users (o prefisso personalizzato)Per una riproduzione dettagliata con output di comandi reali ed esempi, vedi:
👉 POC.md — Guida completa alle 8 fasi
Questa guida include:
Aggiorna immediatamente (massima priorità):
# Aggiorna alle versioni corrette
WordPress 7.0.2 o 6.9.5
Se l'aggiornamento immediato è impossibile:
Blocca l'endpoint batch al WAF/proxy inverso:
Block: /wp-json/batch/v1
Block: /?rest_route=/batch/v1
Oppure disabilita completamente l'API REST (meno ideale):
// Aggiungi a wp-config.php o mu-plugins
add_filter('rest_endpoints_enabled', '__return_false');