Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
wp2shell-vulnerability-scanner — Examine instalações do WordPress em busca de vulnerabilidades wp2shell (CVE-2026-63030 + CVE-2026-60137). Identifica riscos completos de RCE e injeção SQL em vários sites com classificação de gravidade e relatórios CSV. | Kitploit
Ferramentas/GitHubGitHub/adrees-basheer/wp2shell-vulnerability-scanner
ReconhecimentoScanners de VulnerabilidadesAnálise de VulnerabilidadesScripting e AutomaçãoColeta de InformaçõesSegurança Web
GitHubadrees-basheer/wp2shell-vulnerability-scanner

wp2shell-vulnerability-scanner

Examine instalações do WordPress em busca de vulnerabilidades wp2shell (CVE-2026-63030 + CVE-2026-60137). Identifica riscos completos de RCE e injeção SQL em vários sites com classificação de gravidade e relatórios CSV.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 29 diasAinda não revisado

Scanner WP2Shell

Uma ferramenta de auditoria de segurança somente leitura e não destrutiva que verifica instalações WordPress quanto à cadeia de vulnerabilidades wp2shell.

Visão Geral

O Scanner WP2Shell é um utilitário bash que pesquisa recursivamente uma árvore de diretórios por instalações WordPress e verifica se cada site está executando uma versão principal vulnerável às vulnerabilidades wp2shell (CVE-2026-63030 + CVE-2026-60137).

Esta ferramenta foi projetada para administradores de sistemas e equipes de segurança identificarem rapidamente instâncias WordPress que necessitam de correção urgente.

O Que Ela Verifica

O scanner identifica instalações WordPress localizando arquivos wp-includes/version.php no diretório alvo e em todos os subdiretórios. Para cada instalação encontrada, ele:

  • Extrai o número da versão do WordPress
  • Verifica se a versão está dentro de uma faixa vulnerável conhecida
  • Classifica o tipo e a gravidade da vulnerabilidade
  • Gera tanto a saída no console quanto relatórios CSV opcionais

Versões Vulneráveis

A ferramenta detecta três níveis de gravidade de vulnerabilidade:

RCE Completa (Execução Remota de Código Não Autenticada)

  • WordPress 6.9.0 – 6.9.4: Contém ambas as CVEs (injeção SQL + confusão de rota batch da API REST)
    • Correção: Atualizar para 6.9.5 ou superior
    • Urgência: 🔴 CRÍTICO – Corrigir imediatamente
  • WordPress 7.0.0 – 7.0.1: Contém ambas as CVEs (injeção SQL + confusão de rota batch da API REST)
    • Correção: Atualizar para 7.0.2 ou superior
    • Urgência: 🔴 CRÍTICO – Corrigir imediatamente

Apenas Injeção SQL

  • WordPress 6.8.0 – 6.8.5: Vulnerabilidade de injeção SQL (CVE-2026-60137) sem a confusão de rota da API REST
    • Correção: Atualizar para 6.8.6 ou superior
    • Urgência: 🟡 ALTA – Corrigir, mas com prioridade menor que as versões com RCE
    • Nota: Não explorável através da cadeia completa de RCE não autenticada, mas ainda é uma vulnerabilidade real

Seguro

  • Todas as outras versões são consideradas seguras e não parecem ser afetadas

Configuração

Antes de usar o scanner, torne o script executável:

root@kitploit:~
chmod +x wp2shell-scanner.sh

Uso

Verificação Básica

root@kitploit:~
./wp2shell-scanner.sh /path/to/scan

Verifica o diretório especificado e todos os subdiretórios em busca de instalações WordPress, exibindo resultados no console.

Gerar Relatório CSV

root@kitploit:~
./wp2shell-scanner.sh /path/to/scan --csv report.csv

Realiza a mesma verificação, mas também salva os resultados em report.csv para análise posterior ou integração com outras ferramentas.

Exemplos Comuns

root@kitploit:~
# Scan entire web root
./wp2shell-scanner.sh /var/www

# Scan with CSV export
./wp2shell-scanner.sh /home/users --csv wordpress-audit.csv

# Scan web server directory with sudo (if needed for permission)
sudo ./wp2shell-scanner.sh /home

Saída

Saída no Console

A ferramenta exibe resultados com indicadores de status codificados por cores:

  • [!] VULNERABLE - FULL RCE (Vermelho): Cadeia completa de RCE detectada – corrigir imediatamente
  • [!] VULNERABLE - SQLi only (Amarelo): Apenas injeção SQL – corrigir em breve
  • [OK] (Verde): Versão segura
  • [?] (Amarelo): Não foi possível determinar a versão

Exemplo:

root@kitploit:~
Scanning for WordPress installs under: /var/www
----------------------------------------------------------------------
[!] VULNERABLE - FULL RCE /var/www/site1 -> WP 6.9.3 (patch to 6.9.5 or 7.0.2 immediately)
[!] VULNERABLE - SQLi only /var/www/site2 -> WP 6.8.4 (patch to 6.8.6; no full RCE chain on this branch)
[OK] /var/www/site3 -> WP 7.1.0
[?] /var/www/site4 -> could not determine version
----------------------------------------------------------------------
Scan complete.
Sites found:          4
  Vulnerable (RCE):   1
  Vulnerable (SQLi):  1
  Safe:               1
  Unknown:            1

Saída CSV

Ao usar --csv, um arquivo é criado com o seguinte formato:

root@kitploit:~
path,version,status
"/var/www/site1",6.9.3,VULNERABLE (RCE)
"/var/www/site2",6.8.4,VULNERABLE (SQLi)
"/var/www/site3",7.1.0,SAFE
"/var/www/site4",unknown,UNKNOWN

Este formato é adequado para importação em planilhas, painéis de segurança ou fluxos de trabalho de correção automatizada.

Baixar ferramenta