Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
POC-CVE-2026-63030-CVE-2026-60137- — Catena di exploit per WordPress Core che sfrutta la route-confusion dell'API REST e l'iniezione SQL per ottenere RCE non autenticata, escalation dei privilegi e compromissione totale del server. | Kitploit
Strumenti/GitHubGitHub/trandonga3/poc-cve-2026-63030-cve-2026-60137-
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPost-ExploitSicurezza WebPenetration TestingApprendimento e FormazioneSicurezza delle API

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubtrandonga3/poc-cve-2026-63030-cve-2026-60137-

POC-CVE-2026-63030-CVE-2026-60137-

Catena di exploit per WordPress Core che sfrutta la route-confusion dell'API REST e l'iniezione SQL per ottenere RCE non autenticata, escalation dei privilegi e compromissione totale del server.

Vedi Repository
621 giorni faNon ancora revisionato

PoC: WP2Shell — CVE-2026-63030 & CVE-2026-60137

Vulnerability Type CVSS Target Status


📌 Panoramica (Overview)

WP2Shell è una catena di exploit critica (Exploit Chain) nel codice di WordPress Core, che consente a un attaccante remoto non autenticato (Unauthenticated Remote Attacker) di assumere il pieno controllo del server (Full Server Takeover / RCE).

La catena di exploit combina due vulnerabilità di sicurezza:

  1. CVE-2026-63030 (REST API Batch Route Confusion): Conflitto di risoluzione degli endpoint nel batch handler dell'API REST di WordPress, che consente a una richiesta di essere autenticata su una route ma eseguita su un'altra, aggirando i meccanismi di controllo degli accessi (Authentication / Route Validation Bypass).
  2. CVE-2026-60137 (SQL Injection in WP_Query): Errore di elaborazione dovuto alla mancata sanificazione (Sanitization) dell'input relativo al parametro author__not_in in WP_Query, che porta a SQL Injection.

Combinando queste due vulnerabilità, un attaccante può inviare richieste HTTP appositamente costruite a /wp-json/batch/v1, aggirare i meccanismi di autenticazione e attivare SQLi per escalare i privilegi, creare una shell ed eseguire codice arbitrario da remoto (RCE).


📊 Dettagli delle vulnerabilità (Vulnerability Details)


🎬 Video dimostrativo del Proof of Concept (PoC Video)

Il video che documenta l'intero processo di riproduzione e di sfruttamento reale è archiviato su Google Drive:

Google Drive Video Demo

🔗 Link per visualizzare / scaricare il video PoC: Google Drive - Video Demo WP2Shell PoC


📖 Documentazione tecnica dettagliata (Detailed Writeup)

L'intero flusso di analisi tecnica, la riproduzione passo-passo del PoC e la spiegazione del codice sorgente sono disponibili su Notion:

Notion POC Writeup

🔗 Link all'articolo Notion: Flusso POC CVE WP2Shell (Notion Writeup)


⚙️ Diagramma della catena di exploit (Exploitation Flow)

root@kitploit:~
flowchart TD
    A["[Attacker] Unauthenticated Remote Request"] --> B["REST API Batch Endpoint (/wp-json/batch/v1)"]
    B --> C["CVE-2026-63030: Batch Route Confusion\n(Bypass Route Validation & Access Control)"]
    C --> D["CVE-2026-60137: SQL Injection\n(Unsanitized 'author__not_in' in WP_Query)"]
    D --> E["Database Manipulation / Privilege Escalation\n(Admin session / User creation)"]
    E --> F["Web Shell Upload / Execution"]
    F --> G["💥 Full Server Takeover (RCE)"]

🛡️ Misure di mitigazione e prevenzione (Mitigation)

  1. Aggiorna immediatamente: aggiorna il WordPress Core a una versione sicura:
    • Ramo 6.8.x: aggiorna a WordPress 6.8.6
    • Ramo 6.9.x: aggiorna a WordPress 6.9.5
    • Ramo 7.0.x: aggiorna a WordPress 7.0.2
  2. Configura WAF / Web Server:
    • Blocca temporaneamente o controlla rigorosamente le richieste all'endpoint /wp-json/batch/v1 da parte di utenti non autenticati, se non è possibile aggiornare immediatamente.
  3. Analisi forense del server (Forensics):
    • Controlla i log del web server per individuare richieste anomale inviate a /wp-json/batch/v1.
    • Scansiona le directory wp-content/uploads/ e wp-content/plugins/ per rilevare web shell o file sospetti.

⚠️ Dichiarazione di non responsabilità (Disclaimer)

[!WARNING] Questo documento e il codice sorgente PoC servono esclusivamente a scopi di ricerca sulla sicurezza, istruzione e difesa dei sistemi. L'autore non si assume alcuna responsabilità per l'uso non autorizzato delle informazioni o degli strumenti contenuti in questo repository per attaccare sistemi per i quali non si dispone dell'autorizzazione legale.

Scarica lo strumento
ProprietàDettagli
Nome della catena di exploit (Chain Name)WP2Shell
ID CVECVE-2026-63030 & CVE-2026-60137
Gravità (Severity)Critico (CVSS v3.1: 9.8 / 10.0)
Vettore d'attacco (Attack Vector)Rete (Remoto non autenticato)
Versioni interessate (Affected Versions)• Catena RCE completa: WordPress 6.9.0 - 6.9.4 & 7.0.0 - 7.0.1
• Solo SQL Injection: WordPress 6.8.0 - 6.8.5
Versioni corrette (Patched Versions)WordPress 6.8.6, 6.9.5, 7.0.2