Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
WP2Shell-Scanner — # WordPress WP2Shell 취약점 스캐너 (CVE-2026-63030 / CVE-2026-60137) WordPress 사이트가 WP2Shell(CVE-2026-63030 / CVE-2026-60137)에 노출되어 있는지 확인하는 읽기 전용 CLI 도구입니다. | Kitploit
도구/GitHubGitHub/sec-dan/wp2shell-scanner
ReconnaissanceVulnerability ScannersInformation GatheringWeb SecurityPenetration TestingSubdomain Enumeration
GitHubsec-dan/wp2shell-scanner

WP2Shell-Scanner

# WordPress WP2Shell 취약점 스캐너 (CVE-2026-63030 / CVE-2026-60137) WordPress 사이트가 WP2Shell(CVE-2026-63030 / CVE-2026-60137)에 노출되어 있는지 확인하는 읽기 전용 CLI 도구입니다.

저장소 보기
7시간 13분 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

WP2Shell 스캐너

Python CVE-2026-63030 CVE-2026-60137

WordPress 사이트가 WP2Shell(CVE-2026-63030 및 CVE-2026-60137)에 노출되어 있는지 확인하는 명령줄 도구입니다. 읽기 전용 요청을 통해 WordPress 버전과 REST API 노출 범위를 읽고 결과를 보고합니다. 어떠한 익스플로잇도 수행하지 않습니다.

[!WARNING] 승인된 테스트 전용입니다. 소유한 사이트 또는 서면 허가를 받은 사이트에서만 사용하세요. 작성자(DanSec)는 오용 또는 손상에 대해 책임을 지지 않습니다.

WP2Shell 정보

WP2Shell은 SQL 인젝션(CVE-2026-60137)과 REST 배치 프로세서 결함(CVE-2026-63030)을 /wp-json/batch/v1 엔드포인트를 통해 연결하여, 기본 WordPress 설치에서 인증되지 않은 원격 코드 실행을 가능하게 합니다. 두 CVE 모두 CISA의 알려진 악용(KEV) 카탈로그에 등재되어 있습니다.

브랜치취약 버전수정 버전
6.9.x6.9.0 ~ 6.9.46.9.5
7.0.x7.0.0 ~ 7.0.17.0.2
7.1 이상영향 없음해당 없음

설치

Python 3.8+ 필요.

root@kitploit:~
pip install -r requirements.txt

requests와 rich가 필요합니다. sublist3r는 선택 사항입니다(서브도메인 열거). 더 넓은 범위의 열거를 위해 subfinder를 설치하고(pip이 아닌 Go 바이너리) --subfinder를 전달하세요.

사용법

root@kitploit:~
# 단일 호스트 확인
python wpScanner.py example.com --passive

# 루트 도메인의 서브도메인을 열거하고 각각 확인
python wpScanner.py example.com --subfinder --threads 8

결과

결과는 CSV로도 기록됩니다. 버전 소스가 일치하지 않으면 도구는 잘못된 전체 안전 판정을 피하기 위해 가장 낮은 버전을 기준으로 분류합니다. 원격 확인은 버전 문자열을 변경하지 않은 백포트 패치를 감지할 수 없으므로, 직접 관리하는 호스트에서는 wp core version이 기준 진실입니다.

해결 방법

코어를 6.9.5, 7.0.2 또는 7.1+로 업데이트하세요(wp core update). 아직 패치할 수 없다면 방화벽에서 /wp-json/batch/v1을 차단하고 익명 REST 접근을 제한하세요.

면책 조항

승인된 방어적 용도로만 제공됩니다. 검사 대상 호스트에 대해 확인 권한이 있는지 확인할 책임은 사용자에게 있습니다.

도구 다운로드
옵션설명기본값
-o, --outputCSV 출력 파일WP2Shell_output.csv
--passive지정된 호스트만 확인, 열거 건너뜀꺼짐
--subfinder서브도메인 소스로 subfinder 추가꺼짐
--threads동시 작업자 수1
--retries호스트당 재시도 횟수1
--rate-limit초당 최대 요청 수(단일 스레드, 0 = 제한 없음)0
판정의미
VULNERABLE영향받는 버전이며 배치 엔드포인트에 접근 가능.
LIKELY_MITIGATED영향받는 버전이지만 배치 엔드포인트가 차단되었거나 REST가 비활성화된 것으로 보임.
PATCHED수정된 버전이거나 영향받는 릴리스 이전 버전.
VERSION_UNKNOWNWordPress가 발견되었지만 버전을 읽을 수 없음.
NOT_WORDPRESSWordPress 지문이 없음.
ERROR접근 불가 또는 네트워크 오류.