Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
wp2shell-checker — RCE Não Autenticado no WordPress Core (CVE-2026-63030, CVE-2026-60137) | Kitploit
Ferramentas/GitHubGitHub/0xjessie21/wp2shell-checker
Frameworks de Testes de PenetraçãoScanners de VulnerabilidadesExploraçãoSegurança WebSegurança de Rede
GitHub0xjessie21/wp2shell-checker

wp2shell-checker

RCE Não Autenticado no WordPress Core (CVE-2026-63030, CVE-2026-60137)

Ver Repositório
123há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
__        ______ ____  ____  _   _ _____ _     _     
\ \      / /  _ \___ \/ ___|| | | | ____| |   | |    
 \ \ /\ / /| |_) |__) \___ \| |_| |  _| | |   | |    
  \ V  V / |  __// __/ ___) |  _  | |___| |___| |___ 
   \_/\_/  |_|  |_____|____/|_| |_|_____|_____|_____|

wp2shell-checker | WordPress Batch API Desync Detector

Detector/verificador para a RCE sem autenticação prévia na API REST Batch do WordPress Core

Python Severity Mode License


Criado por 0xjessie21 — Cybersecurity ILCS


Visão Geral

Assinaturawp2shell / WP Core REST Batch API Desync
Severidade9.8 CRITICAL — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versões afetadasWordPress 6.9.0-6.9.4 e 7.0.0-7.0.1
Corrigido em6.9.5, 7.0.2
Pré-condiçõesNenhuma — não autenticado, sem plugins, configuração padrão
ModoNão destrutivo / sondagem somente leitura

Evidências

Captura de tela da ferramenta detectando uma instância vulnerável do WordPress em um engajamento autorizado de VAPT interno.

Evidence


Aviso Legal — Leia Antes de Usar

Esta ferramenta é estritamente para fins autorizados de teste de segurança e verificação defensiva.

Use apenas em instâncias do WordPress que você possui ou para as quais tenha autorização explícita por escrito para testar (por exemplo, um escopo de VAPT interno aprovado).
Esta sondagem foi projetada para ser não destrutiva — ela tem como alvo um ID de categoria inexistente (0) e para na camada de verificação de permissões, de modo que nenhum dado é criado, modificado ou excluído.
Não modifique o payload (por exemplo, altere o ID da categoria para um real ou aponte para outras rotas REST) para tentar uma exploração real. Fazer isso transforma esta ferramenta de um detector em um exploit armado — algo para o qual ela explicitamente não foi feita e não suporta.
Não publique, redistribua ou execute esta ferramenta contra sistemas fora do seu escopo autorizado. O uso não autorizado contra sistemas de terceiros pode violar a Lei ITE (UU ITE) na Indonésia e leis equivalentes de uso indevido de computadores em outros países.
Fornecido no estado em que se encontra, sem garantia. O autor e qualquer organização associada não assumem responsabilidade por mau uso, danos ou consequências legais decorrentes do uso desta ferramenta.

Ao usar esta ferramenta, você concorda que é o único responsável por garantir que seu uso esteja em conformidade com a lei aplicável e com as políticas de autorização da sua organização.


Como Funciona

A API REST Batch do WordPress Core (/wp-json/batch/v1) mantém três arrays paralelos sincronizados ao resolver um lote de sub-requisições. Uma sub-requisição intencionalmente malformada os dessincroniza — fazendo com que cada sub-requisição subsequente seja despachada usando o handler e o callback de permissão errados.

Esta ferramenta envia uma única requisição de lote elaborada e inspeciona apenas os códigos de resposta, sem nunca realizar uma operação que altere o estado.

#Sub-requisiçãoFinalidade
0POST http://:Intencionalmente malformada — aciona a dessincronização do índice
1DELETE /wp/v2/categories/0Sensor seguro — o ID de categoria 0 nunca existe
2POST /wp/v2/block-renderer/core/paragraphHandler de referência usado para detectar o vazamento

Lógica do veredito

ResultadoVeredito
block_cannot_readVULNERÁVEL — a verificação de permissão vazou do handler de block-renderer
rest_term_invalidCORRIGIDO — o handler de categorias respondeu corretamente
nenhum marcador encontradoINCONCLUSIVO — WAF, API desativada ou não é WordPress

Além disso, a ferramenta realiza identificação passiva de WAF/CDN a partir dos cabeçalhos de resposta:

Cloudflare · Sucuri · Akamai · AWS CloudFront · Imperva · Fastly · F5 BIG-IP · Wordfence


Uso

# Basic scan
./wp2shell_checker.py https://your-site.com

# Multiple targets in one run
./wp2shell_checker.py https://site1.com https://site2.com https://site3.com

# Custom timeout
./wp2shell_checker.py https://your-site.com --timeout 20

# Show full raw request/response (payload, headers, body)
./wp2shell_checker.py https://your-site.com --raw

# Disable colors/animation (for logging to a file)
./wp2shell_checker.py https://your-site.com --no-color > scan_report.txt

Todas as opções

OpçãoDescrição
targetsUma ou mais URLs base para escanear (obrigatório)
--timeout NTempo limite da requisição em segundos (padrão: 10)
--no-colorDesativa cores ANSI e a animação de escaneamento
--rawExibe o payload e os cabeçalhos brutos completos da requisição/resposta

Requisitos

  • Python 3.7+
  • Nenhuma dependência externa — apenas biblioteca padrão

Remediação

Se um alvo retornar VULNERÁVEL:

  1. Atualize o WordPress imediatamente para 7.0.2 (ou 6.9.5 no ramo 6.9). Confirme se a atualização foi realmente aplicada.
  2. Se uma atualização imediata não for possível, aplique uma mitigação temporária:
    • Instale o plugin Disable WP REST API para bloquear o acesso REST não autenticado.
    • Bloqueie /wp-json/batch/v1 e ?rest_route=/batch/v1 no seu WAF/proxy reverso — ambas as formas devem ser bloqueadas.
    • Implante um plugin must-use que exija autenticação para a rota batch.
  3. Faça o inventário de todas as instâncias WordPress no escopo — sites de homologação (staging) e campanha são os que costumam ser esquecidos.

Referências

wp2shell.comverificador original e aviso (advisory), Searchlight Cyber
Hadrian Security — Technical Breakdownanálise de causa raiz

Licença

Este projeto está licenciado sob a Licença MIT — consulte o arquivo LICENSE para obter detalhes.


Cybersecurity ILCS · construído para uso defensivo interno

Visitors

Baixar ferramenta