
Abdal CVE-2026-60137은 CVE-2026-60137 SQL 인젝션 취약점의 영향을 받을 가능성이 있는 시스템을 식별하기 위한 고급 WordPress 보안 스캐너입니다. 취약점 평가, 보안 연구 및 승인된 침투 테스트를 위해 Ebrahim Shafiei(EbraSha)가 개발했습니다.
Abdal CVE-2026-60137은 WP_Query의 author__not_in 매개변수에 대한 불충분한 검증을 확인하는 방어적 WordPress 노출 검증 도구로, CVE-2026-60137로 추적됩니다. 이 취약점은 신뢰할 수 없는 입력이 영향을 받는 매개변수에 도달할 때 SQL 인젝션을 허용할 수 있습니다. 영향을 받는 WordPress 6.9 및 7.0 릴리스에서는 wp2shell 원격 코드 실행 경로의 일부로 CVE-2026-63030과 연계될 수 있습니다.
이 도구는 관리자와 권한이 있는 보안 팀이 파괴적인 데이터베이스 페이로드를 통해 SQL 인젝션을 증명하려고 시도하지 않고도 영향을 받는 WordPress 버전과 의심스러운 REST 배치 엔드포인트 노출을 식별할 수 있도록 돕습니다.
버전 탐지와 엔드포인트 동작은 많은 WordPress 설치 환경에서 신속한 방어적 트리아지를 제공할 수 있습니다. 이 검증 도구는 이러한 신호를 명확한 판정으로 결합하여 관리자가 패치 적용과 후속 점검의 우선순위를 정할 수 있게 합니다.
| WordPress 브랜치 | 영향을 받는 버전 | 수정된 버전 |
|---|---|---|
| 6.8.x | 6.8.0 ~ 6.8.5 | 6.8.6 이상 |
| 6.9.x | 6.9.0 ~ 6.9.4 | 6.9.5 이상 |
| 7.0.x | 7.0.0 ~ 7.0.1 | 7.0.2 이상 |
WordPress 6.8.x의 경우, 공개된 문제는 용이해진 SQL 인젝션에 관한 것입니다. CVE-2026-63030을 포함한 완전한 wp2shell 체인은 영향을 받는 6.9.x 및 7.0.x 브랜치에 적용됩니다.
/wp-json/batch/v1과 /?rest_route=/batch/v1을 모두 확인합니다.VULNERABLE, AFFECTED, AFFECTED-WAF, PATCHED, NOT-AFFECTED, UNKNOWN, NOT-WORDPRESS, INVALID 또는 ERROR로 분류합니다.실행 파일을 실행합니다:
그런 다음 대화형 프롬프트를 따릅니다:
대상 파일 예시:
https://wordpress.example
https://blog.example
소유한 시스템 또는 명시적으로 평가 권한이 부여된 시스템만 스캔하십시오.
| 판정 | 의미 |
|---|---|
VULNERABLE | 감지된 버전과 관찰된 노출 신호가 도구의 영향을 받는 프로필과 강하게 일치합니다. |
AFFECTED | 감지된 버전이 공개된 영향을 받는 범위 내에 있지만 엔드포인트 증거가 불완전합니다. |
AFFECTED-WAF | 버전이 영향을 받는 것으로 보이지만 WAF 또는 접근 제어가 검증을 방해할 수 있습니다. |
PATCHED | 감지된 WordPress 버전에 공급업체 수정 사항이 포함되어 있습니다. |
NOT-AFFECTED | 감지된 버전이 공개된 영향을 받는 범위 밖에 있습니다. |
UNKNOWN | 신뢰할 수 있는 분류를 위한 충분한 증거가 없습니다. |
NOT-WORDPRESS | 대상에서 WordPress를 식별할 수 없습니다. |
INVALID | 제공된 대상이 유효한 URL 또는 입력이 아닙니다. |
ERROR | 네트워크, TLS, 타임아웃 또는 HTTP 처리 오류로 검증이 차단되었습니다. |
[!IMPORTANT] 판정은 휴리스틱 노출 평가입니다. SQL 인젝션이 성공했거나 대상이 손상되었음을 단독으로 증명하는 것은 아닙니다.
WP_Query, 특히 author__not_in 매개변수에 신뢰할 수 없는 데이터를 전달하는 사용자 정의 플러그인과 테마를 검토합니다.이 소프트웨어는 합법적인 방어적 보안 테스트, 자산 소유자 검증, 교육 및 권한이 있는 연구 목적으로만 제공됩니다. 시스템을 스캔하기 전에 허가를 받고 모든 관련 법률, 계약 및 정책을 준수할 책임은 사용자에게 있습니다.
이 소프트웨어와 그 결과는 정확성, 가용성, 특정 목적에의 적합성 또는 오탐 및 미탐이 없음에 대한 보증이나 보장 없이 있는 그대로 제공됩니다. 프로그래머와 기여자는 이 프로젝트 사용으로 인해 발생하는 오용, 서비스 중단, 데이터 손실, 보안 사고 또는 직간접적 손해에 대해 책임을 지지 않습니다.
문제가 발생하거나 구성 문제가 있는 경우 [email protected]으로 이메일을 보내주십시오. GitLab 또는 GitHub에서도 문제를 보고할 수 있습니다.
이 프로젝트가 유용하고 추가 개발을 지원하고 싶다면 기부를 고려해 주십시오:
**Ebrahim Shafiei (EbraSha)**가 열정으로 직접 제작했습니다.
이 프로젝트는 AGPLv3 라이선스에 따라 라이선스가 부여됩니다.