Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
WP2Shell-CVE-2026-63030-POC — Detector de PoC & validador seguro para a cadeia de vulnerabilidades WP2Shell do WordPress: CVE-2026-63030 (confusão de rota de lote REST) + CVE-2026-60137 (injeção SQL author__not_in). Apenas para testes de segurança autorizados. | Kitploit
Ferramentas/GitHubGitHub/bhanunamikaze/wp2shell-cve-2026-63030-poc
ReconhecimentoScanners de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesSegurança WebTestes de PenetraçãoAprendizado e Educação

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHub
bhanunamikaze/wp2shell-cve-2026-63030-poc

WP2Shell-CVE-2026-63030-POC

Detector de PoC & validador seguro para a cadeia de vulnerabilidades WP2Shell do WordPress: CVE-2026-63030 (confusão de rota de lote REST) + CVE-2026-60137 (injeção SQL author__not_in). Apenas para testes de segurança autorizados.

Ver RepositórioSite
11há 2 mesesAinda não revisado
Compartilhar

WP2Shell Detector e PoC de Validação

License: MIT Python 3.9+ CVE-2026-63030 CVE-2026-60137 Security Research

Cobertura de CVE: CVE-2026-63030 e CVE-2026-60137 Uso pretendido: Somente testes de segurança autorizados, validação defensiva e laboratórios descartáveis localhost

WP2Shell é uma cadeia de vulnerabilidades do WordPress Core que combina um bug de confusão de rota em lote da REST API pré-autenticação (CVE-2026-63030) com uma primitiva de injeção SQL author__not_in do WP_Query (CVE-2026-60137). Este repositório fornece um scanner de prova de conceito em Python e um validador seguro para que defensores possam identificar instalações afetadas do WordPress, confirmar o comportamento vulnerável em um laboratório isolado e verificar a correção — sem precisar extrair dados ou obter execução de código.

Visão Geral

Este projeto identifica instalações do WordPress e valida as duas primitivas de vulnerabilidade associadas à cadeia de vulnerabilidades WP2Shell do WordPress Core:

  • CVE-2026-63030 — confusão de rota em lote da REST API.
  • CVE-2026-60137 — sanitização incompleta de WP_Query::author__not_in, que pode resultar em injeção SQL quando uma entrada controlada pelo atacante atinge o parâmetro.

Quando ambas as condições estão presentes, uma requisição não autenticada pode alcançar a construção SQL vulnerável através do endpoint de lote da REST API do WordPress. Avisos públicos descrevem o impacto combinado como potencialmente levando à execução remota de código.

Este repositório deve ser usado apenas em sistemas que você possui ou está explicitamente autorizado a testar. Prefira um laboratório isolado em Docker ou máquina virtual vinculado a 127.0.0.1.


Aviso de Segurança

O arquivo fonte atual contém funcionalidades de alteração de estado, incluindo tentativas de extração de dados do banco de dados, tentativas de escrita de arquivo, fluxos de autenticação, criação de administrador, upload de plugin e execução de comandos.

  • Identificação de WordPress.
  • Avaliação de versão.
  • Verificações de versão da árvore de código local.
  • Validação segura de confusão de rota.
  • Confirmação não destrutiva de injeção SQL baseada em tempo em laboratório isolado.
  • Relatórios, coleta de evidências e remediação.

Resumo das Vulnerabilidades

CVE-2026-63030 — Confusão de Rota em Lote da REST API

Versões afetadas do WordPress podem perder o alinhamento entre matrizes internas usadas para rastrear:

  • Requisições de lote analisadas.
  • Manipuladores de rota REST correspondentes.
  • Resultados de validação.

Quando um membro de lote malformado é aceito em uma matriz interna mas não em outra, requisições posteriores podem se associar ao manipulador errado. Uma requisição pode, portanto, ser validada como uma rota, mas executada usando o callback de outra rota.

Impacto de segurança:

  • Dessincronização de requisição/manipulador REST.
  • Validação contra o esquema de rota errado.
  • Execução inesperada de lote aninhado.
  • Acessibilidade pré-autenticação de caminhos de código que de outra forma seriam restritos.
  • Quando combinado com CVE-2026-60137, potencial injeção SQL e maior comprometimento.

CVE-2026-60137 — Injeção SQL author__not_in

A implementação afetada do WP_Query não normaliza consistentemente author__not_in antes de usá-lo para construir uma condição SQL NOT IN (...).

O parâmetro normalmente espera uma lista de IDs de autor inteiros. Se uma string escalar atingir a construção da consulta vulnerável sem a validação de esquema REST pretendida, uma estrutura SQL insegura pode sobreviver na consulta ao banco de dados.

Impacto de segurança:

  • Injeção SQL cega.
  • Oráculo de banco de dados baseado em booleano ou tempo.
  • Potencial divulgação de conteúdo do banco de dados do WordPress.
  • Impacto aumentado quando encadeado com CVE-2026-63030.

Versões Afetadas

Ramo do WordPressAfetadoVersão corrigida
6.8.xApenas CVE-2026-60137: 6.8.0–6.8.56.8.6
6.9.xAmbos os problemas: 6.9.0–6.9.46.9.5
7.0.xAmbos os problemas: 7.0.0–7.0.17.0.2
7.1 pré-lançamentoBeta 1 afetadoBeta 2
Anteriores ao 6.8Não afetado por esses dois CVEsN/A

O WordPress lançou correções em 17 de julho de 2026 e habilitou atualizações automáticas forçadas para instalações afetadas devido à gravidade.


Fluxo da Vulnerabilidade```text

Unauthenticated client | v WordPress REST batch endpoint | v Malformed batch member creates request/handler misalignment | v Later request is validated against one route but dispatched using another route's handler | v Scalar author_exclude reaches WP_Query as author__not_in | v Unsafe value reaches SQL NOT IN (...) construction | v Blind SQL timing or Boolean oracle | v Potential database compromise | v Potential application-level compromise and RCE

O detector deve parar após confirmar as primitivas de rota-confusão e injeção SQL. Não é necessário extrair dados ou executar comandos para estabelecer que uma instalação afetada é vulnerável.

---

## Fluxo de Trabalho de Detecção

### Fase 1 — Normalizar o alvo

A ferramenta:

1. Adiciona um esquema `http` ou `https` padrão se estiver ausente.
2. Normaliza o caminho de instalação do WordPress.
3. Rejeita esquemas de URL não suportados e credenciais embutidas.
4. Aplica políticas de redirecionamento, proxy, TLS e tempo limite.

### Fase 2 — Identificar WordPress

O scanner verifica:

- referências a `wp-content/`.
- referências a `wp-includes/`.
- metadados do gerador WordPress.
- links de descoberta da API REST.
- estrutura do índice REST do WordPress.
- o namespace `wp/v2`.
- impressões digitais opcionais de feed e `readme.html`.

### Fase 3 — Determinar a versão

Evidências de versão podem vir de:

- metadados do gerador HTML.
- metadados do gerador de feed.
- strings de consulta de ativos principais do WordPress.
- cabeçalhos do gerador HTTP.
- `readme.html`.
- um arquivo local `wp-includes/version.php`.

As evidências são pontuadas e reconciliadas. Indicadores conflitantes de versão remota diminuem a confiança.

### Fase 4 — Verificar exposição de rota batch

O scanner tenta descobrir `/batch/v1` através de:```text
/?rest_route=/
/wp-json/

A rota pode ser tratada usando uma das seguintes:```text /?rest_route=/batch/v1 /wp-json/batch/v1

### Phase 5 — Sonda segura de confusão de rota

A sonda segura contém:

1. Um caminho interno deliberadamente malformado.
2. Uma requisição a um ID de post inválido com um `GET` público aninhado inofensivo.
3. Uma requisição seguinte `/batch/v1`.

Um servidor vulnerável retorna uma resposta externa `207 Multi-Status` na qual a requisição de post inválida é processada como uma requisição batch aninhada.

O detector reporta:```text
route-confusion-observed

quando vê:

  • O marcador esperado parse_path_failed.
  • Uma segunda resposta externa com status 207.
  • Um array responses aninhado mostrando que a requisição interna inofensiva foi executada.

Fase 6 — Confirmação de SQLi baseada em tempo

Um validador de SQLi não destrutivo deve enviar requisições emparelhadas que diferem apenas por uma condição Booleana constante:```text False control -> no deliberate database delay True test -> deliberate database delay

O validador deve:
Baixar ferramenta