Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
wordpress-skelersecurity-core-security-CVE-2026-63030 — Plugin WordPress temporaneo che richiede autenticazione per l'endpoint Core REST Batch API per mitigare la catena di vulnerabilità wp2shell (CVE-2026-63030). Include registro di audit opzionale e pagina delle impostazioni. | Kitploit
Strumenti/GitHubGitHub/skelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030
Autenticazione e AutorizzazioneStrumenti DifensiviAnalisi delle VulnerabilitàSicurezza WebRisposta agli IncidentiSicurezza delle API
GitHubskelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030

wordpress-skelersecurity-core-security-CVE-2026-63030

Plugin WordPress temporaneo che richiede autenticazione per l'endpoint Core REST Batch API per mitigare la catena di vulnerabilità wp2shell (CVE-2026-63030). Include registro di audit opzionale e pagina delle impostazioni.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
161 mese faNon ancora revisionato

Plugin di Sicurezza Core SkelerSecurity

Una mitigazione temporanea e mirata per l'accesso non autenticato all'endpoint REST Batch API di WordPress Core.

WordPress PHP License

Panoramica

Plugin di Sicurezza Core SkelerSecurity richiede l'autenticazione prima che WordPress elabori le richieste all'endpoint Core REST Batch API:

  • /wp-json/batch/v1
  • /?rest_route=/batch/v1

È progettato come un controllo di difesa in profondità con ambito ristretto per la catena di vulnerabilità del REST Batch API di WordPress comunemente nota come wp2shell. Il plugin utilizza il filtro rest_pre_dispatch di WordPress per rifiutare richieste batch anonime con HTTP 401 Unauthorized, mantenendo l'accesso per gli utenti WordPress e REST API autenticati.

[!IMPORTANT] Questo plugin è una mitigazione temporanea, non un sostituto degli aggiornamenti di WordPress Core. Applica immediatamente l'ultima release di sicurezza di WordPress e verifica che l'aggiornamento sia stato completato con successo.

Contesto della minaccia

Segnalazioni pubbliche descrivono una catena di vulnerabilità critica di WordPress Core che coinvolge confusione di route REST Batch API (CVE-2026-63030) e un problema correlato di SQL injection (CVE-2026-60137). L'endpoint interessato può essere raggiunto sia con permalink estetici che con parametri query string nei formati REST.

Le release interessate segnalate includono:

VersioneRelease affetteRelease corretta
WordPress 6.96.9.0–6.9.46.9.5
WordPress 7.07.0.0–7.0.17.0.2

Anche il ramo WordPress 6.8 ha ricevuto un rafforzamento correlato nella versione 6.8.6. Utilizza la release più recente supportata di WordPress per il tuo ambiente, piuttosto che considerare gli intervalli di versione come un motivo per ritardare l'aggiornamento.

Cosa fa il plugin

  • Richiede un utente WordPress autenticato valido per la route REST /batch/v1.
  • Copre sia /wp-json/batch/v1 che ?rest_route=/batch/v1, perché WordPress risolve entrambi alla stessa route REST.
  • Restituisce un errore REST standard con stato HTTP 401 per richieste anonime.
  • Viene eseguito all'inizio del dispatch REST (rest_pre_dispatch priorità -1000).
  • Consente richieste REST autenticate, inclusi i metodi di autenticazione REST validi riconosciuti da WordPress.
  • Fornisce una pagina delle impostazioni Strumenti → SkelerSecurity Core.
  • Include un registro di audit opzionale e minimizzato per la privacy dei tentativi bloccati.
  • Elimina le proprie opzioni e log quando il plugin viene eliminato da WordPress.

Cosa il plugin non fa

  • Non corregge WordPress Core né rimuove la vulnerabilità sottostante.
  • Non protegge un'installazione se WordPress fallisce prima che i plugin possano caricarsi.
  • Non sostituisce un WAF, un proxy inverso, l'hardening del server, il monitoraggio, i backup o la risposta agli incidenti.
  • Non determina se un sito è stato precedentemente compromesso.
  • Non blocca l'intera API REST.

Per la migliore copertura temporanea, abbina questo plugin a una regola WAF o proxy inverso che blocchi le richieste anonime a entrambe le forme di endpoint elencate sopra.

Requisiti

  • WordPress 5.6 o successivo
  • PHP 7.2 o successivo
  • Accesso amministratore per installare e attivare i plugin

Installazione

Opzione 1: Caricamento tramite Amministrazione WordPress

  1. Scarica il progetto come archivio ZIP, oppure usa il pacchetto di release.
  2. Nell'Amministrazione WordPress, apri Plugin → Aggiungi nuovo → Carica plugin.
  3. Seleziona l'archivio ZIP e scegli Installa ora.
  4. Attiva Plugin di Sicurezza Core SkelerSecurity.
  5. Apri Strumenti → SkelerSecurity Core per confermare che la protezione sia attiva.

Opzione 2: Filesystem / SSH / FTP

  1. Copia la directory skelersecurity-core-security in:

    root@kitploit:~
    wp-content/plugins/
    
  2. Attiva il plugin in Plugin → Plugin installati.

  3. Controlla lo stato del plugin in Strumenti → SkelerSecurity Core.

Opzione 3: WP-CLI

root@kitploit:~
wp plugin activate skelersecurity-core-security

Configurazione

Il plugin è abilitato immediatamente dopo l'attivazione. Visita Strumenti → SkelerSecurity Core per gestire:

ImpostazionePredefinitoDescrizione
Protezione Batch APIAbilitataRichiede autenticazione per la route REST Batch API di Core.

Privacy del registro di audit

Il registro di audit opzionale memorizza solo:

  • Timestamp UTC
  • Metodo HTTP
  • Route REST (/batch/v1)

Intenzionalmente non registra indirizzi IP, cookie, intestazioni di autorizzazione, corpi delle richieste, nomi utente o altri dati sensibili della richiesta.

Comportamento atteso

Tipo di richiestaRisultato atteso mentre la protezione è attiva

Una risposta anonima bloccata utilizza il codice di errore:

root@kitploit:~
rest_batch_authentication_required

Piano di distribuzione di emergenza consigliato

  1. Aggiorna immediatamente WordPress Core. Questa è la vera correzione.
  2. Conferma la versione Core aggiornata su tutti i siti di produzione, staging, campagna e legacy.
  3. Abilita questo plugin solo come mitigazione temporanea a livello applicativo dove necessario.
  4. A livello di WAF, CDN, proxy inverso o server web, blocca le richieste anonime che corrispondono a entrambi:
    • /wp-json/batch/v1
    • rest_route=/batch/v1
  5. Controlla i log di accesso, gli account amministratore, i plugin/temi installati, gli upload e i plugin must-use per segni di compromissione.
  6. Se viene trovata attività sospetta, considera l'host come potenzialmente compromesso e segui il tuo processo di risposta agli incidenti.
  7. Dopo la correzione e validazione di Core, decidi se la restrizione temporanea dell'endpoint rimane necessaria per il tuo ambiente.

Compatibilità e considerazioni operative

La Batch API può essere utilizzata da flussi di lavoro di amministrazione WordPress, plugin, temi, client mobili o integrazioni esterne. Le richieste autenticate rimangono consentite, ma testa le funzioni critiche per il business dopo aver abilitato il plugin.

Gli impatti potenziali possono includere integrazioni che inviano intenzionalmente richieste non autenticate alla Core Batch API. Se tale comportamento è necessario, valuta attentamente il rischio e implementa un'integrazione adeguatamente autenticata piuttosto che esporre ampiamente l'endpoint.

Linee guida per WAF e proxy inverso

Una mitigazione a livello di rete dovrebbe coprire entrambi gli stili di routing. Bloccare solo /wp-json/batch/v1 è insufficiente perché WordPress può anche instradare la richiesta attraverso il parametro query rest_route.

Logica della regola consigliata:

  • Nega le richieste anonime il cui percorso normalizzato è /wp-json/batch/v1 (consenti slash finale opzionale).
  • Nega le richieste anonime con parametro query rest_route=/batch/v1.
  • Registra la decisione di blocco utilizzando un ID regola appropriato e metadati standard della richiesta.
  • Evita di conservare corpi di richiesta o credenziali sensibili nei log a meno che non sia richiesto e protetto da policy.

Testa la regola nel tuo ambiente. Questo plugin è utile se una modifica al WAF non può essere distribuita immediatamente, ma non dovrebbe impedirti di aggiornare WordPress Core.

Segnalazione di sicurezza

Si prega di non segnalare vulnerabilità di sicurezza tramite issue pubbliche su GitHub.

Segnala sospette vulnerabilità privatamente al tuo contatto di sicurezza o al proprietario del repository. Includi una descrizione chiara, la versione interessata, un proof of concept riproducibile e una valutazione dell'impatto. Non includere credenziali, dati personali o payload distruttivi.

Riferimenti

  • Hadrian — wp2shell: Pre-Auth RCE in WordPress Core's REST API
  • Patchstack — Unauthenticated SQL Injection in WordPress Core Fixed in 7.0.2
  • Cyber Insider — WordPress releases emergency update for critical "wp2shell" RCE flaw

Licenza

Questo progetto è concesso in licenza secondo i termini della GNU General Public License v2.0 o successiva.

Scarica lo strumento
Registro audit minimoAbilitatoRegistra quando una richiesta Batch API anonima viene bloccata.
Voci da conservare50Limite di conservazione per le voci di audit locali; configurabile da 10 a 200.
Richiesta anonima a /wp-json/batch/v1Bloccata con HTTP 401
Richiesta anonima a /?rest_route=/batch/v1Bloccata con HTTP 401
Richiesta autenticata WordPress/REST a /batch/v1Consentita per la normale elaborazione dell'autorizzazione WordPress
Richiesta a un'altra route RESTNon modificata da questo plugin