Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-63030-POC — Exploit proof-of-concept per CVE-2026-63030 (RCE pre-autenticazione WordPress) con rilevamento di SQL injection, estrazione di credenziali e distribuzione di webshell. Include flusso di sfruttamento in 8 fasi e indicazioni per la rimediation. | Kitploit
Strumenti/GitHubGitHub/mrx-arafat/cve-2026-63030-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed TeamingSviluppo Payload
GitHubmrx-arafat/cve-2026-63030-poc

CVE-2026-63030-POC

Exploit proof-of-concept per CVE-2026-63030 (RCE pre-autenticazione WordPress) con rilevamento di SQL injection, estrazione di credenziali e distribuzione di webshell. Include flusso di sfruttamento in 8 fasi e indicazioni per la rimediation.

Vedi Repository
232 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-63030: RCE pre-autenticazione WordPress spiegata

📖 Leggi prima l'analisi tecnica completa: CVE-2026-63030: WordPress Pre-Auth RCE Explained

Questo repository contiene l'exploit proof-of-concept a cui si fa riferimento in quell'articolo. Inizia con il blog per comprendere la vulnerabilità, i limiti e il processo di riproduzione.


Fatti rapidi

AspettoDettagli
VulnerabilitàCVE-2026-63030 (confusione di route) + CVE-2026-60137 (SQL injection)
TipoEsecuzione di codice remoto pre-autenticazione
Punteggio CVSS9.8 (Critico)
Versioni affetteWordPress 6.9.0–6.9.4, 7.0.0–7.0.1
Corretto inWordPress 6.9.5, 7.0.2+
ImpattoOltre 500 milioni di siti WordPress potenzialmente colpiti
PrecondizioniNessuna — funziona su installazioni WordPress standard

Contenuto

Questo repository contiene:

  • wordpress-rest-exploit.py — Strumento exploit Python in un unico file (1.005 righe, nessuna dipendenza)
  • README.md — Questo file con configurazione e utilizzo
  • POC.md — Guida dettagliata passo-passo alla riproduzione con esempi reali
  • LICENSE — Licenza MIT

Comprendere la vulnerabilità

Prima di utilizzare questo exploit, comprendi la limitazione critica che rende questa vulnerabilità diversa da come è stata riportata:

Il divario tra teoria e pratica

La catena di vulnerabilità è reale e critica. Tuttavia:

  • ✅ Il rilevamento della vulnerabilità funziona perfettamente (< 1 secondo)
  • ✅ La SQL injection è confermata sfruttabile (prova basata sul timing)
  • ✅ L'accesso al database è possibile (estrazione SQLi blind)
  • ❌ Lo sfruttamento automatico fallisce sul 70% dei siti in produzione

Perché? WordPress consente prefissi personalizzati per le tabelle del database. Il default è wp_, ma la maggior parte dei siti con hardening di sicurezza utilizza bw1w_, wordpress_ o stringhe casuali. Senza conoscere il prefisso, l'estrazione dell'hash fallisce silenziosamente.

Leggi la storia completa

L'articolo del blog spiega:

  1. Perché questa vulnerabilità è critica
  2. Esattamente come l'abbiamo riprodotta
  3. Dove si interrompe la catena di sfruttamento
  4. Impatto reale e tempistiche
  5. Cosa funziona davvero e cosa no

👉 Leggi l'analisi completa


Requisiti

  • Python 3.8+
  • Solo libreria standard (nessuna dipendenza esterna)
  • Target: WordPress 6.9.0–7.0.1 (versioni vulnerabili)

Utilizzo

Modalità interattiva (Consigliata)

./wordpress-rest-exploit.py

Lo strumento ti guiderà attraverso:

  1. URL target — Quale sito WordPress testare
  2. Rilevamento vulnerabilità — Conferma l'esposizione a CVE-2026-63030
  3. Menu opzioni:
    • Leggere l'impronta del database (versione MySQL, utente, database)
    • Estrarre login utente di WordPress e hash delle password
    • Eseguire query SQL personalizzate
    • Distribuire webshell come plugin (richiede credenziali admin)
    • Confermare SQL injection con payload di temporizzazione

Esempio di sessione

CVE-2026-63030: WordPress REST Batch Route-Confusion SQLi
------------------------------------------------------------

Target URL: https://example.com/
[*] Controllo se il target è vulnerabile a CVE-2026-63030...
[+] WordPress 7.0 rilevato (VERSIONE AFFETTA)
[+] VULNERABILE - comportamento batch route-confusion confermato

Cosa desideri fare?
  1) Leggere impronta del database
  2) Estrarre login utente di WordPress e hash delle password
  3) Eseguire query SQL personalizzata
  4) Distribuire webshell come plugin (richiede credenziali admin)
  5) Confermare SQL injection con payload di temporizzazione
  6) Esci

Seleziona opzione [1]: 

Limitazione critica: prefisso tabella database

Questo è essenziale da capire prima di utilizzare l'exploit.

Il problema

WordPress consente prefissi personalizzati per le tabelle del database per l'hardening della sicurezza. Lo strumento exploit non può rilevare automaticamente il prefisso.

✅ Prefisso predefinito (wp_):        Lo sfruttamento funziona
❌ Prefisso personalizzato (bw1w_, ecc.): Lo sfruttamento fallisce silenziosamente

Opzioni di soluzione

Quando lo strumento chiede il prefisso della tabella:

Opzione 1: Conosci il prefisso

Prefisso tabella database [wp_]: bw1w_
[+] Interrogazione bw1w_users...
[+] Credenziali trovate!

Opzione 2: Indovina prefissi comuni

  • wp_ (predefinito)
  • wordpress_
  • bw1w_ (hardening popolare)
  • wpdb_
  • Pattern alfanumerici personalizzati

Opzione 3: Accesso diretto Se hai accesso SSH o puoi leggere wp-config.php:

$table_prefix = 'bw1w_';  // Trovato!

Opzione 4: Forza bruta tramite SQLi Lo strumento può tentare prefissi comuni tramite SQL injection blind (lento ma possibile).


Flusso di sfruttamento

Fase 1: Rilevamento ✅

  • Rileva marcatori CVE-2026-63030
  • Risposta HTTP 207 con codici di errore vulnerabili
  • Tempo: < 1 secondo
  • Tasso di successo: 100% sulle versioni affette

Fase 2: Conferma SQL Injection ✅

  • Prova basata sul timing di SQLi
  • Invia payload SLEEP(3)
  • Misura ritardo della risposta
  • Tempo: 5–10 secondi
  • Tasso di successo: 100%

Fase 3: Impronta del database ✅

  • Estrae versione MySQL, utente, nome database
  • Nessuna conoscenza del prefisso richiesta
  • Tempo: 2–5 minuti
  • Tasso di successo: 100%

Fase 4: Estrazione credenziali ⚠️

  • Interroga tabella wp_users (o prefisso personalizzato)
  • Estrae login, email, hash password
  • Richiede di conoscere il prefisso corretto della tabella
  • Tempo: 30+ minuti (SQLi blind è lenta)
  • Tasso di successo: 0% senza prefisso; 100% con esso

Fase 5: Craccare hash password ⏳

  • Craccatura offline hash bcrypt
  • Richiede GPU per velocità ragionevole
  • Tempo: 10 minuti – 72+ ore (dipende dalla password)
  • Tasso di successo: Dipende dall'entropia della password

Fase 6: Autenticazione ✅

  • Accedi con le credenziali recuperate
  • Stabilisci sessione admin
  • Tempo: < 1 secondo
  • Tasso di successo: 100% (credenziali valide)

Fase 7: Distribuzione Webshell ✅

  • Carica webshell PHP come plugin
  • Slug casuale + token per esecuzione
  • Tempo: < 5 secondi
  • Tasso di successo: 100% (autenticato)

Fase 8: Esecuzione codice remoto ✅

  • Esegui comandi di sistema tramite webshell
  • Compromissione completa del sistema
  • Tempo: In tempo reale
  • Tasso di successo: 100%

Tempistica nel mondo reale

  • Senza conoscenza del prefisso: Lo sfruttamento si ferma alla fase 4 ❌
  • Con password debole: 35–40 minuti totali ✅
  • Con password forte: 2–4 ore totali ✅

Riproduzione passo-passo

Per una riproduzione dettagliata con output di comandi reali ed esempi, vedi:

👉 POC.md — Guida completa alle 8 fasi

Questa guida include:

  • Output reale dello strumento
  • Estrazione credenziali reale
  • Dimostrazione di craccatura hash
  • Distribuzione webshell
  • Conferma RCE con esempi di comandi
  • Diagramma del vettore di attacco
  • Riepilogo dei risultati chiave

Mitigazione

Per i proprietari di siti WordPress

Aggiorna immediatamente (massima priorità):

# Aggiorna alle versioni corrette
WordPress 7.0.2 o 6.9.5

Se l'aggiornamento immediato è impossibile:

  1. Blocca l'endpoint batch al WAF/proxy inverso:

    Block: /wp-json/batch/v1
    Block: /?rest_route=/batch/v1
    
  2. Oppure disabilita completamente l'API REST (meno ideale):

    // Aggiungi a wp-config.php o mu-plugins
    add_filter('rest_endpoints_enabled', '__return_false');
    
Scarica lo strumento