Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-63030_60137-wordpress_rce_reproduction — Riproduzione CVE: cve-2026-63030_60137-wordpress_rce_reproduction | Kitploit
Strumenti/GitHubGitHub/razureink/cve-2026-63030_60137-wordpress_rce_reproduction
Analisi delle VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingSviluppo Payload
GitHubrazureink/cve-2026-63030_60137-wordpress_rce_reproduction

cve-2026-63030_60137-wordpress_rce_reproduction

Riproduzione CVE: cve-2026-63030_60137-wordpress_rce_reproduction

Vedi Repository
21 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-63030 / CVE-2026-60137 — "wp2shell" Catena RCE nel WordPress Core

Scoperto da: Searchlight Cyber (tramite GPT-5.6 Sol)
Gravità: Critica — CVSS 9.8 (CVE-2026-63030), CVSS 9.1 (CVE-2026-60137)
Stato: Attivamente sfruttata — aggiunta al catalogo CISA KEV
Alias: "wp2shell"


Panoramica

Questa è una catena di esecuzione remota di codice non autenticata nel WordPress Core composta da due CVE:

CVEComponenteTipoCWE
CVE-2026-63030Endpoint batch API REST WPConfusione di route / bypass dei controlli di accessoCWE-436
CVE-2026-60137Parametro author__not_in di WP_QuerySQL injectionCWE-89

Singolarmente ogni vulnerabilità è grave; combinate consentono a un attaccante non autenticato di eseguire PHP arbitrario sul target e di distribuire webshell.


Dettagli Tecnici

CVE-2026-63030 — Confusione di Route nell'Endpoint Batch

L'API REST di WordPress espone un endpoint batch all'indirizzo /wp-json/wp/v2/batch. A causa di un difetto nella risoluzione delle route (introdotto nel middleware di routing riscritto di WP 6.9), il processore batch non valida correttamente che le interne sotto-richieste in un batch ereditino i controlli di autenticazione e autorizzazione della richiesta esterna. Un attaccante può creare un payload batch che:

  1. Esce dal confine del namespace della route.
  2. Invoca endpoint privilegiati (es. wp/v2/users, wp/v2/plugins) senza i necessari controlli sulle capability.
  3. Sfrutta WP_REST_Server::dispatch() per passare parametri di route falsificati agli handler interni.

Questo bypassa tutte le protezioni di autenticazione per le operazioni di lettura e alcune operazioni di scrittura se combinato con il contrabbando di parametri.

CVE-2026-60137 — SQL Injection in author__not_in

La classe WP_Query accetta un parametro author__not_in pensato per escludere i post di specifici ID autore. Un bug di coercizione del tipo nel metodo WP_Query::get_posts() (introdotto nella refactoring della sanitizzazione delle query di WP 6.9) fa sì che i valori di author__not_in vengano interpolati direttamente nella clausola SQL WHERE senza una corretta parametrizzazione quando vengono forniti come array associativo appositamente costruito.

L'iniezione avviene nel SQL generato post_author IN (...). Annidando array con frammenti SQL grezzi, un attaccante può uscire dalla clausola IN ed eseguire istruzioni UNION / INTO OUTFILE arbitrarie — a condizione che l'utente del database abbia il privilegio FILE.

Catena Combinata

root@kitploit:~
Attacker (unauthenticated)
  │
  ├─ POST /wp-json/wp/v2/batch
  │    └─ CVE-2026-63030: Bypass auth, invoke internal query API
  │         └─ CVE-2026-60137: Inject SQL via author__not_in
  │              └─ UNION SELECT ... INTO OUTFILE 'webshell.php'
  │                   └─ Webshell deployed to web root
  │                        └─ RCE achieved

L'endpoint batch fornisce il vettore; la SQLi fornisce la consegna del payload.


Versioni Interessate

Intervallo di versioniCatena completa
WordPress 6.9.0 – 6.9.4✅ Entrambe le CVE presenti
WordPress 7.0.0 – 7.0.1✅ Entrambe le CVE presenti
WordPress ≤ 6.8.xSolo CVE-2026-63030 (SQLi non sfruttabile)

Le patch sono state distribuite in WordPress 6.9.5 e 7.0.2 (entrambe rilasciate il 16-07-2026).


Passaggi di Riproduzione

  1. Confermare che la versione di WordPress del target sia nell'intervallo interessato.
  2. Verificare che /wp-json/wp/v2/batch restituisca 200 (non 403/404).
  3. Eseguire il PoC con il flag --target (vedi sotto).
  4. Confermare la webshell all'indirizzo /wp-content/webshell.php?cmd=id.

Utilizzo del PoC

root@kitploit:~
python exploit.py --target https://target.example.com --action deploy-webshell
python exploit.py --target https://target.example.com --action exec --command "id"
python exploit.py --target https://target.example.com --action exec --command "uname -a"

Mitigazione

  • Aggiornare a WordPress 6.9.5+ o 7.0.2+.
  • Se l'applicazione immediata della patch non è possibile:
    • Bloccare POST /wp-json/wp/v2/batch al WAF / reverse proxy.
    • Rimuovere il privilegio FILE dall'utente MySQL di WordPress.
    • Abilitare define('DISALLOW_FILE_EDIT', true); e define('DISALLOW_FILE_MODS', true);.
  • Monitorare la presenza di file .php inattesi sotto wp-content/.
  • Controllare nei log delle richieste la presenza di author__not_in con valori non interi.

Riferimenti

  • [Advisory Searchlight Cyber — "wp2shell"] (https://searchlightcyber.com/advisories/wp2shell)
  • CVE-2026-63030 — NVD
  • CVE-2026-60137 — NVD
  • Catalogo CISA Known Exploited Vulnerabilities
  • Note di rilascio di WordPress Core 6.9.5
Scarica lo strumento