Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/langz337/cve-2026-63030
Privilege EscalationVulnerability ScannersExploitationWeb Application ExploitationPost-ExploitationWeb SecurityPenetration TestingCommand and ControlRed TeamingPayload DevelopmentRemote Access Trojan
GitHublangz337/cve-2026-63030

CVE-2026-63030

CVE-2026-63030 REST 배치 라우트 혼동과 CVE-2026-60137 SQL 인젝션을 연계하여 인증되지 않은 WordPress RCE, 데이터베이스 읽기, 웹셸 배포를 달성하는 Python 익스플로잇 도구.

저장소 보기
11일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

LANGZ — wp2shell 익스플로잇 도구

작성자: LANGZ
CVE: CVE-2026-63030 (CVE-2026-60137과 연계)
심각도: 치명적 (CVSS 9.8)
유형: 인증 전 원격 코드 실행 (RCE)


⚠️ 면책 조항

이 도구는 오직 교육 목적 및 승인된 보안 테스트 용도로만 제공됩니다.

이 도구를 사용함으로써 귀하는 다음 사항에 동의하게 됩니다:

  • 귀하가 소유하거나 테스트에 대한 명시적인 서면 허가를 받은 시스템에만 사용합니다.
  • 불법적, 무단, 또는 악의적인 활동에 사용하지 않습니다.
  • 작성자(LANGZ)는 이 도구로 인해 발생하는 어떠한 손해, 데이터 손실, 법적 결과 또는 오용에 대해서도 책임지지 않습니다.
  • 이 도구의 모든 오용은 전적으로 사용자의 책임입니다.

승인 없이 시스템에 이 도구를 사용하는 것은 범죄 행위입니다.
작성자는 그러한 행위를 묵인하거나 지지하지 않으며, 어떠한 책임도 지지 않습니다.


📌 영향

CVE-2026-63030은 WordPress 코어의 REST API 배치 라우트 혼동 취약점(CWE-436)으로, 버전 6.9에서 도입되었습니다. CVE-2026-60137(WP_Query의 author__not_in 파라미터에 존재하는 블라인드 SQL 인젝션)과 연계될 경우, 인증되지 않은 공격자가 기본 WordPress 설치 환경에서 완전한 원격 코드 실행을 달성할 수 있습니다.

항목세부 사항
영향받는 버전WordPress 6.9.0 – 6.9.4, WordPress 7.0.0 – 7.0.1
SQLi만 영향받는 버전WordPress 6.8.0 – 6.8.5 (CVE-2026-60137만 해당)
필요한 인증없음
사용자 상호작용없음
영향사이트 완전 장악 — 데이터베이스 읽기/쓰기, 임의 PHP 파일 업로드, OS 명령 실행
익스플로잇 상태실제 공격에서 활발히 악용 중; 62,802개 이상의 고유 공격 IP 관측됨

공격자가 할 수 있는 일:

  • 전체 WordPress 데이터베이스 읽기 (비밀번호 해시 포함)
  • 새로운 관리자 계정 생성
  • 임의 PHP 파일(웹셸) 업로드 및 실행
  • 서버에서 OS 수준 명령 실행
  • 웹사이트와 서버 완전 장악

위험한 이유:

  • 플러그인 불필요 — 기본 WordPress 설치에 영향
  • 구성 변경 불필요
  • 단일 HTTP 요청으로 전체 체인 트리거 가능
  • 공개 PoC 익스플로잇과 Nuclei 템플릿이 유포 중
  • CISA가 2026년 7월 21일 알려진 악용 취약점(KEV) 카탈로그에 추가했으며, 2026년 7월 24일까지 조치 기한을 부여함

🛡️ 완화 조치

1. 즉시 패치 (권장)

WordPress를 패치된 버전으로 업데이트하세요:

현재 버전업데이트 대상
6.9.0 – 6.9.46.9.5
7.0.0 – 7.0.17.0.2
6.8.0 – 6.8.56.8.6 (SQLi 수정만 해당)

참고: WordPress는 강제 자동 업데이트를 활성화했지만, 자동 업데이트가 비활성화된 사이트나 업데이트를 지연시키는 관리형 호스팅은 여전히 노출되어 있습니다. 업데이트가 성공적으로 적용되었는지 확인하세요.

2. 임시 우회 조치 (패치가 지연되는 경우)

  • WAF 또는 리버스 프록시에서 배치 엔드포인트 차단:
    • /wp-json/batch/v1에 대한 POST 요청 차단
    • ?rest_route=/batch/v1에 대한 POST 요청 차단
  • 보안 플러그인(예: "Disable WP REST API")을 사용하여 익명 REST API 접근 제한
  • SQL 인젝션 시도를 탐지하고 차단하기 위해 WordPress 전용 규칙 세트가 포함된 WAF 배포
  • 데이터베이스 사용자 권한 제한 — WordPress DB 계정이 파일 쓰기나 영향력이 큰 SQL 작업을 수행하지 못하도록 방지

3. 탐지 및 침해 후 점검

다음을 확인하세요:

  • 액세스 로그에서 /wp-json/batch/v1 또는 ?rest_route=/batch/v1에 대한 비정상적인 POST 요청
  • 알 수 없는 관리자 계정
  • /wp-content/cache/ 또는 기타 웹에서 접근 가능한 디렉터리의 의심스러운 PHP 파일
  • 예상치 못한 플러그인 또는 수정된 코어 파일

침해 지표를 발견한 경우, 단순히 파일과 관리자 계정을 제거하는 것만으로는 충분하지 않습니다. 전체 사고 대응을 수행하고 완전한 시스템 재구축을 고려하세요.


⚙️ 익스플로잇 작동 방식

익스플로잇 체인은 두 가지 취약점을 결합합니다:

1단계: 라우트 혼동 (CVE-2026-63030)

WordPress의 REST API 배치 프로세서(serve_batch_request_v1)에는 오프바이원(off-by-one) 인덱싱 버그가 있습니다. wp_parse_url()이 하위 요청 경로(예: "///")에서 실패하면, 결과로 생성된 WP_Error가 $validation[]에 푸시되지만 $matches[]에는 푸시되지 않습니다. 이로 인해 두 배열의 동기화가 깨져, 이후의 모든 요청이 잘못된 핸들러로 디스패치됩니다.

공격자는 하나의 배치 안에 신중하게 구성된 또 다른 배치를 중첩함으로써, 한 엔드포인트의 스키마로 검증된 요청을 완전히 다른 엔드포인트의 콜백을 통해 라우팅할 수 있습니다 — 권한 검사를 완전히 우회합니다.

2단계: SQL 인젝션 (CVE-2026-60137)

혼동된 요청은 WP_Query의 author__not_in 파라미터에 도달합니다. WordPress는 문자열을 배열로 캐스팅하지만 absint() 정제를 건너뛰어, 원시 SQL 인젝션이 가능해집니다. 이 도구는 이를 이용하여:

  • 데이터베이스 읽기 (UNION SELECT)
  • 가짜 WP_Post 객체로 WordPress의 객체 캐시 오염
  • 권한을 상승시키는 변경 집합(changeset) 자동 게시 트리거
  • 관리자 컨텍스트로 REST API 재진입

3단계: 전체 체인 실행

설정이 완료되면(테이블 접두사와 관리자 ID 발견), 권한 상승 페이로드가 단일 HTTP 요청으로 실행됩니다:

  1. 캐시 오염 (UNION을 통한 가짜 게시물)
  2. 권한 상승 (변경 집합 자동 게시)
  3. 사용자 생성 (관리자 계정)

그런 다음 도구는 생성된 관리자 자격 증명을 사용하여 OS 명령 실행을 위한 플러그인 기반 웹셸을 배포합니다.


🚀 실행 방법

요구 사항

  • Python 3.8+
  • 외부 의존성 없음 (표준 라이브러리만 사용)

기본 사용법

root@kitploit:~
# 단일 대상 확인
python3 wp2shell.py http://target.com

# 활성 SQLi 확인과 함께 검사
python3 wp2shell.py http://target.com --confirm-sqli

# 데이터베이스 읽기 (핑거프린트)
python3 wp2shell.py http://target.com --read --preset fingerprint

# 사용자 로그인 및 비밀번호 해시 읽기
python3 wp2shell.py http://target.com --read --preset users

# 웹셸 배포 및 명령 실행
python3 wp2shell.py http://target.com --shell --cmd id

# 대화형 셸
python3 wp2shell.py http://target.com --shell -i

# 파일에서 대량 스캔
python3 wp2shell.py targets.txt

대화형 메뉴

인수 없이 실행하면 대화형 메뉴가 열립니다:

root@kitploit:~
python3 langz.py
root@kitploit:~
══════════════════════════════════════════════════════════════
   ██╗      █████╗ ███╗   ██╗ ██████╗ ███████╗
   ██║     ██╔══██╗████╗  ██║██╔════╝ ╚══███╔╝
   ██║     ███████║██╔██╗ ██║██║  ███╗  ███╔╝
   ██║     ██╔══██║██║╚██╗██║██║   ██║ ███╔╝
   ███████╗██║  ██║██║ ╚████║╚██████╔╝███████╗
   ╚══════╝╚═╝  ╚═╝╚═╝  ╚═══╝ ╚═════╝ ╚══════╝

        ▓▒░  L A N G Z   T O O L S  ░▒▓
             Author : LANGZ
             CVE    : (CVE-2026-63030)
──────────────────────────────────────────────────────────────
  [1] Single Target  - Check
  [2] Mass Target    - Check
  [3] Single Target  - Auto Admin
  [4] Mass Target    - Auto Admin
  [5] Exit
──────────────────────────────────────────────────────────────
  Results -> Results/results.txt
══════════════════════════════════════════════════════════════

옵션

플래그설명
--timeout요청 타임아웃(초) (기본값: 15)
--proxyHTTP 프록시 (예: http://127.0.0.1:8080)
--threads대량 스캔용 병렬 스레드 (기본값: 50)
--sleep블라인드 확인용 SQL 타이밍 지연 (기본값: 3)
--samples확인용 타이밍 쌍 (기본값: 3)
--confirm-sqli활성 SQLi 확인 페이로드 전송
--presetfingerprint 또는 users
--query읽을 사용자 지정 SQL 표현식
--prefix데이터베이스 테이블 접두사 (기본값: wp_)
--max-length값당 최대 문자 수 (기본값: 128)
--techniqueauto, union, blind, 또는 error
--user관리자 사용자 이름 (--shell용)
--password관리자 비밀번호 (--shell용)
--cmd대상에서 실행할 명령
-i, --interactive대화형 셸 열기

🔗 CVE 참조

  • CVE-2026-63030 — https://nvd.nist.gov/vuln/detail/CVE-2026-63030
  • CVE-2026-60137 — https://nvd.nist.gov/vuln/detail/CVE-2026-60137
  • WordPress 보안 릴리스 — https://wordpress.org/news/2026/07/wordpress-7-0-2/
  • CISA KEV 카탈로그 — https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Nuclei 템플릿 — https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-63030.yaml

📜 라이선스

이 프로젝트는 교육 및 승인된 보안 테스트 목적으로만 제공됩니다.
작성자 LANGZ는 이 도구로 인해 발생하는 어떠한 오용이나 손해에 대해서도 책임지지 않습니다.


작성자: LANGZ
CVE: CVE-2026-63030

도구 다운로드