Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
wordpress-skelersecurity-core-security-CVE-2026-63030 — Plugin WordPress temporaneo che richiede autenticazione per l'endpoint Core REST Batch API per mitigare la catena di vulnerabilità wp2shell (CVE-2026-63030). Include registro di audit opzionale e pagina delle impostazioni. | Kitploit
Strumenti/GitHubGitHub/skelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030
Autenticazione e AutorizzazioneStrumenti DifensiviAnalisi delle VulnerabilitàSicurezza WebRisposta agli IncidentiSicurezza delle API
GitHubskelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030

wordpress-skelersecurity-core-security-CVE-2026-63030

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Plugin WordPress temporaneo che richiede autenticazione per l'endpoint Core REST Batch API per mitigare la catena di vulnerabilità wp2shell (CVE-2026-63030). Include registro di audit opzionale e pagina delle impostazioni.

Vedi Repository
292 mesi faNon ancora revisionato

Plugin di Sicurezza Core SkelerSecurity

Una mitigazione temporanea e mirata per l'accesso non autenticato all'endpoint REST Batch API di WordPress Core.

WordPress PHP License

Panoramica

Plugin di Sicurezza Core SkelerSecurity richiede l'autenticazione prima che WordPress elabori le richieste all'endpoint Core REST Batch API:

  • /wp-json/batch/v1
  • /?rest_route=/batch/v1

È progettato come un controllo di difesa in profondità con ambito ristretto per la catena di vulnerabilità del REST Batch API di WordPress comunemente nota come wp2shell. Il plugin utilizza il filtro rest_pre_dispatch di WordPress per rifiutare richieste batch anonime con HTTP 401 Unauthorized, mantenendo l'accesso per gli utenti WordPress e REST API autenticati.

[!IMPORTANT] Questo plugin è una mitigazione temporanea, non un sostituto degli aggiornamenti di WordPress Core. Applica immediatamente l'ultima release di sicurezza di WordPress e verifica che l'aggiornamento sia stato completato con successo.

Contesto della minaccia

Segnalazioni pubbliche descrivono una catena di vulnerabilità critica di WordPress Core che coinvolge confusione di route REST Batch API (CVE-2026-63030) e un problema correlato di SQL injection (CVE-2026-60137). L'endpoint interessato può essere raggiunto sia con permalink estetici che con parametri query string nei formati REST.

Le release interessate segnalate includono:

VersioneRelease affetteRelease corretta
WordPress 6.96.9.0–6.9.46.9.5
WordPress 7.07.0.0–7.0.17.0.2

Anche il ramo WordPress 6.8 ha ricevuto un rafforzamento correlato nella versione 6.8.6. Utilizza la release più recente supportata di WordPress per il tuo ambiente, piuttosto che considerare gli intervalli di versione come un motivo per ritardare l'aggiornamento.

Cosa fa il plugin

  • Richiede un utente WordPress autenticato valido per la route REST /batch/v1.
  • Copre sia /wp-json/batch/v1 che ?rest_route=/batch/v1, perché WordPress risolve entrambi alla stessa route REST.
  • Restituisce un errore REST standard con stato HTTP 401 per richieste anonime.
  • Viene eseguito all'inizio del dispatch REST (rest_pre_dispatch priorità -1000).
  • Consente richieste REST autenticate, inclusi i metodi di autenticazione REST validi riconosciuti da WordPress.
  • Fornisce una pagina delle impostazioni Strumenti → SkelerSecurity Core.
  • Include un registro di audit opzionale e minimizzato per la privacy dei tentativi bloccati.
  • Elimina le proprie opzioni e log quando il plugin viene eliminato da WordPress.

Cosa il plugin non fa

  • Non corregge WordPress Core né rimuove la vulnerabilità sottostante.
  • Non protegge un'installazione se WordPress fallisce prima che i plugin possano caricarsi.
  • Non sostituisce un WAF, un proxy inverso, l'hardening del server, il monitoraggio, i backup o la risposta agli incidenti.
  • Non determina se un sito è stato precedentemente compromesso.
  • Non blocca l'intera API REST.

Per la migliore copertura temporanea, abbina questo plugin a una regola WAF o proxy inverso che blocchi le richieste anonime a entrambe le forme di endpoint elencate sopra.

Requisiti

  • WordPress 5.6 o successivo
  • PHP 7.2 o successivo
  • Accesso amministratore per installare e attivare i plugin

Installazione

Opzione 1: Caricamento tramite Amministrazione WordPress

  1. Scarica il progetto come archivio ZIP, oppure usa il pacchetto di release.
  2. Nell'Amministrazione WordPress, apri Plugin → Aggiungi nuovo → Carica plugin.
  3. Seleziona l'archivio ZIP e scegli Installa ora.
  4. Attiva Plugin di Sicurezza Core SkelerSecurity.
  5. Apri Strumenti → SkelerSecurity Core per confermare che la protezione sia attiva.

Opzione 2: Filesystem / SSH / FTP

  1. Copia la directory skelersecurity-core-security in:

    wp-content/plugins/
    
  2. Attiva il plugin in Plugin → Plugin installati.

  3. Controlla lo stato del plugin in Strumenti → SkelerSecurity Core.

Opzione 3: WP-CLI

wp plugin activate skelersecurity-core-security

Configurazione

Il plugin è abilitato immediatamente dopo l'attivazione. Visita Strumenti → SkelerSecurity Core per gestire:

ImpostazionePredefinitoDescrizione
Protezione Batch APIAbilitataRichiede autenticazione per la route REST Batch API di Core.
Registro audit minimoAbilitatoRegistra quando una richiesta Batch API anonima viene bloccata.
Voci da conservare50Limite di conservazione per le voci di audit locali; configurabile da 10 a 200.

Privacy del registro di audit

Il registro di audit opzionale memorizza solo:

  • Timestamp UTC
  • Metodo HTTP
  • Route REST (/batch/v1)

Intenzionalmente non registra indirizzi IP, cookie, intestazioni di autorizzazione, corpi delle richieste, nomi utente o altri dati sensibili della richiesta.

Comportamento atteso

Tipo di richiestaRisultato atteso mentre la protezione è attiva
Richiesta anonima a /wp-json/batch/v1Bloccata con HTTP 401
Richiesta anonima a /?rest_route=/batch/v1Bloccata con HTTP 401
Richiesta autenticata WordPress/REST a /batch/v1Consentita per la normale elaborazione dell'autorizzazione WordPress
Richiesta a un'altra route RESTNon modificata da questo plugin

Una risposta anonima bloccata utilizza il codice di errore:

rest_batch_authentication_required

Piano di distribuzione di emergenza consigliato

  1. Aggiorna immediatamente WordPress Core. Questa è la vera correzione.
  2. Conferma la versione Core aggiornata su tutti i siti di produzione, staging, campagna e legacy.
  3. Abilita questo plugin solo come mitigazione temporanea a livello applicativo dove necessario.
  4. A livello di WAF, CDN, proxy inverso o server web, blocca le richieste anonime che corrispondono a entrambi:
    • /wp-json/batch/v1
    • rest_route=/batch/v1
  5. Controlla i log di accesso, gli account amministratore, i plugin/temi installati, gli upload e i plugin must-use per segni di compromissione.
  6. Se viene trovata attività sospetta, considera l'host come potenzialmente compromesso e segui il tuo processo di risposta agli incidenti.
  7. Dopo la correzione e validazione di Core, decidi se la restrizione temporanea dell'endpoint rimane necessaria per il tuo ambiente.

Compatibilità e considerazioni operative

La Batch API può essere utilizzata da flussi di lavoro di amministrazione WordPress, plugin, temi, client mobili o integrazioni esterne. Le richieste autenticate rimangono consentite, ma testa le funzioni critiche per il business dopo aver abilitato il plugin.

Gli impatti potenziali possono includere integrazioni che inviano intenzionalmente richieste non autenticate alla Core Batch API. Se tale comportamento è necessario, valuta attentamente il rischio e implementa un'integrazione adeguatamente autenticata piuttosto che esporre ampiamente l'endpoint.

Linee guida per WAF e proxy inverso

Una mitigazione a livello di rete dovrebbe coprire entrambi gli stili di routing. Bloccare solo /wp-json/batch/v1 è insufficiente perché WordPress può anche instradare la richiesta attraverso il parametro query rest_route.

Logica della regola consigliata:

Scarica lo strumento