Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
wp2shell-rce — WP2Shell 사전 인증 RCE 체인에 대한 노출을 탐지하는 WordPress CVE-2026-63030 및 CVE-2026-60137 보안 도구 | Kitploit
도구/GitHubGitHub/johnlodan/wp2shell-rce
ReconnaissanceVulnerability ScannersWeb Vulnerability ScannersVulnerability AnalysisWeb Application ExploitationWeb SecurityPenetration Testing
GitHubjohnlodan/wp2shell-rce

wp2shell-rce

WP2Shell 사전 인증 RCE 체인에 대한 노출을 탐지하는 WordPress CVE-2026-63030 및 CVE-2026-60137 보안 도구

저장소 보기
316일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

WP2Shell RCE

Node.js Engine Vulnerability License

단일 엔드포인트 또는 대규모 대상 목록에서 WordPress Core 설치의 WP2Shell 익스플로잇 체인 노출을 탐지하도록 설계된 평가 및 스캔 유틸리티입니다.

⚠️ 면책 조항
소유하거나 평가 권한이 있는 시스템만 스캔하십시오.
승인되지 않은 제3자 시스템의 스캔 또는 테스트는 불법입니다. 유지관리자는 무단 사용 또는 이 유틸리티로 인한 부수적 피해에 대해 어떠한 책임도 지지 않습니다.


취약점 개요

WP2Shell은 플러그인 의존성이나 인증 없이 기본 WordPress Core 설치에 영향을 미치는 치명적인 사전 인증 원격 코드 실행(RCE) 취약점 체인입니다.

속성값
영향사전 인증 원격 코드 실행(RCE)
CVE 식별자CVE-2026-63030 (REST API 경로 혼동) - 2026년 7월 17일
CVE-2026-60137 (WP_Query SQL 인젝션) - 2026년 7월 17일
영향받는 버전WordPress Core 6.9.0 – 6.9.4 및 7.0.0 – 7.0.1
패치된 버전WordPress Core 6.9.5 및 7.0.2

사전 요구 사항

  • 런타임: Node.js 버전 18.0.0 이상.
  • 패키지 매니저: npm (Node.js에 포함됨).

데모

다음 데모는 통제된 로컬 WordPress 환경에서 개념 증명이 실행되는 모습을 보여줍니다. 격리되고 승인된 실험실 환경에서 전체 테스트 흐름과 그 결과 동작을 보여줍니다.

wp2shell RCE demo


설치

저장소를 클론하고 의존성을 설치합니다:

root@kitploit:~
git clone https://github.com/johnlodan/wp2shell-rce.git
cd wp2shell-rce
npm install

명령어

단일 대상:

root@kitploit:~
npm run scan -- -t https://google.com

쉼표로 구분된 여러 대상:

root@kitploit:~
npm run scan -- -t https://google.com,https://github.com,https://example.com

파일에서 여러 대상:

root@kitploit:~
npm run scan -- -f targets.txt

참조 및 공개 정보

  • 개념 증명 저장소:
    Icex0/wp2shell-poc (GitHub) – WordPress 비인증 REST 배치 경로 충돌 SQLi-to-RCE 취약점에 대한 개념 증명 익스플로잇 구현입니다.

  • 개념 증명 영상 데모:
    NightR4id – WP2Shell | CVE-2026-63030 + CVE-2026-60137 Demo (YouTube) – 취약한 WordPress 인스턴스를 대상으로 한 SQLi-to-RCE 체인의 실행 흐름을 보여주는 영상 데모입니다.

  • 기술 분석 및 위협 연구:

    • Akamai Security Research: Mitigating a Critical Unauthenticated RCE Chain in WordPress – REST API 경로 혼동 로직, 커스터마이저 변경 세트, 완화 전략에 대한 심층 기술 분석입니다.
    • CrowdSec Vulnerability Report: WordPress “WP2Shell” SQLi-to-RCE (CVE-2026-63030) Under Rapid Escalation – 실제 익스플로잇 활동 모니터링 및 취약점 추적 보고서입니다.
    • Picus Security: CVE-2026-63030 and CVE-2026-60137 (WP2Shell) WordPress RCE Explained – 공격 체인에 대한 상세 분석과 탐지 지침입니다.

크레딧 및 저자

  • 크레딧: Icex0/wp2shell-poc
  • 저자: @THEJOLOTOPROJECT
도구 다운로드