Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Ultimate-wp2shell — wp2shell — WordPress Core の事前認証 RCE(CVE-2026-60137 + CVE-2026-63030)。author__not_in の SQL インジェクションと batch-route confusion を連鎖させ、WP 6.9.0–6.9.4 / 7.0.0–7.0.1 で認証不要のリモートコード実行を実現します。 | Kitploit
ツール/GitHubGitHub/codeb0ssx/ultimate-wp2shell
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育ラボと実践
GitHubcodeb0ssx/ultimate-wp2shell

Ultimate-wp2shell

wp2shell — WordPress Core の事前認証 RCE(CVE-2026-60137 + CVE-2026-63030)。author__not_in の SQL インジェクションと batch-route confusion を連鎖させ、WP 6.9.0–6.9.4 / 7.0.0–7.0.1 で認証不要のリモートコード実行を実現します。

リポジトリを見るウェブサイト
1031ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

(WP2Shell) – 概念実証

WordPress コアの脆弱性 CVE-2026-60137 および CVE-2026-63030 (WP2Shell) への曝露を検証するための、教育および防御目的の概念実証 (PoC) です。

Purpose Platform Python OS License


概要

このリポジトリは、総称して WP2Shell として知られる WordPress コアの脆弱性に対する、防御的な検出および検証の概念実証を提供します。

公開されているセキュリティ研究によると、WP2Shell は CVE-2026-60137 と CVE-2026-63030 を含む脆弱性チェーンを指し、特定の条件下では認証なしのリモートコード実行 (RCE) につながる可能性があります。

このプロジェクトの目的は、以下の方々が脆弱な WordPress インストールを特定し、認可されたラボ環境で問題を再現し、公式セキュリティアップデート適用後に修復が成功したことを検証できるようにすることです:

  • セキュリティ研究者
  • ペネトレーションテスター
  • ブルーチーム
  • インシデントレスポンダー
  • システム管理者

このリポジトリは教育・防御・認可されたセキュリティ研究のみを目的としています。


脆弱性

CVE説明
CVE-2026-60137WP2Shell 脆弱性チェーンに関与する WordPress コアの脆弱性。
CVE-2026-63030重大な WordPress コアのリモートコード実行 (RCE) 脆弱性で、一般に WP2Shell と呼ばれています。

影響を受けるバージョン

公開されているアドバイザリによると、以下の WordPress コアバージョンが影響を受けます:

  • WordPress 6.9.0 – 6.9.4
  • WordPress 7.0.0 – 7.0.1

ユーザーは、WordPress セキュリティチームが提供する最新のパッチ適用済みリリースにアップグレードする必要があります。


リポジトリの目標

このプロジェクトは、防御側の以下の作業を支援するために設計されています:

  • WP2Shell への曝露の検証
  • 脆弱な WordPress インストールの検出
  • パッチ適用後の修復の検証
  • 隔離されたラボ環境での問題の再現
  • インシデントレスポンスおよびフォレンジック調査の支援
  • 開示された脆弱性に関する技術的理解の向上

機能

  • 防御的な脆弱性検証
  • 影響を受ける WordPress バージョンの検出
  • 研究指向の実装
  • パッチ検証
  • 軽量な検出器 / スキャナー
  • 教育用リファレンス実装

スクリーンショット

検出器 / スキャナー

image

image

image

image

学術および防御研究に関する注意事項

このリポジトリは、以下の目的のみで公開されています:

  • 学術研究
  • セキュリティ教育
  • 防御的なセキュリティ検証
  • 認可されたペネトレーションテスト
  • インシデントレスポンス
  • パッチ検証
  • 脆弱性評価

本ソフトウェアは、以下のシステムに対してのみ実行する必要があります:

  • 自分が所有するシステム、または
  • 明示的な許可を受けたシステム

認可に関する要件

自分が所有または管理していないシステムに対する無許可のテストは、現地の法律、組織の方針、または国際規制に違反する可能性があります。

著者は以下を推奨または支援しません:

  • 無許可アクセス
  • インターネット全体への悪用
  • 第三者システムの一斉スキャン
  • 悪意のある活動
  • 脆弱なインフラの悪用

責任ある使用

このリポジトリは、防御的な検証と教育目的のみのために、公開されている脆弱性の挙動を示すものです。

攻撃的な悪用フレームワークとして機能したり、無許可アクセスを助長したりすることは意図されていません。

ユーザーは、適用されるすべての法律、規制、および責任ある開示慣行を遵守することが求められます。


テスト環境

この概念実証は、以下の環境で開発および検証されました:

  • オペレーティングシステム: Microsoft Windows
  • Python バージョン: 2.7.17

他のオペレーティングシステムや Python バージョンで実行する場合は、軽微な変更が必要になる場合があります。


緩和策

管理者には以下を強く推奨します:

  • WordPress を公式にパッチ適用されたリリースへアップグレードする
  • 利用可能なすべてのセキュリティアップデートを適用する
  • 認証ログおよび Web サーバーログを確認する
  • 不審な管理活動を監視する
  • Web アプリケーションファイアウォール (WAF) による保護を導入する
  • WordPress のセキュリティ強化に関する推奨事項に従う
  • 公式の WordPress セキュリティアドバイザリを継続的に監視する

参照

  • Rapid7 — WP2Shell リサーチ
  • The Hacker News — WP2Shell 分析
  • CVE-2026-60137
  • CVE-2026-63030
  • WordPress セキュリティリリース

連絡先

Telegram

https://t.me/thecodeb0ss


ライセンス

このプロジェクトは教育および防御的なセキュリティ研究のために公開されています。

すべてのテストが適切な許可を得て、適用される法律、規制、および組織の方針に従って実施されることを保証する責任は、すべてユーザーにあります。


免責事項

本ソフトウェアは**「現状のまま (AS IS)」**で提供され、明示的または黙示的を問わず、いかなる種類の保証もありません。商品性、特定目的への適合性、および非侵害性の保証を含みますが、これらに限定されません。

いかなる場合においても、著者または著作権所有者は、契約、不法行為、またはその他の原因に基づくかどうかを問わず、本ソフトウェアまたは本ソフトウェアの使用もしくはその他の取り扱いに起因または関連して生じるいかなる請求、損害、その他の責任も負わないものとします。

このリポジトリを使用することにより、ユーザーは、自身の活動が許可を得たものであり、適用されるすべての法律、規制、および組織の方針に準拠していることを保証する単独の責任を負うことを承認したものとします。

ツールをダウンロード