Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
wp2shell-Hestia-Scanner — Leitor de segurança WordPress somente leitura para servidores HestiaCP. Detecta indicadores de comprometimento wp2shell (CVE-2026-63030 / CVE-2026-60137) em todos os sites hospedados — relatórios por e-mail por usuário, diff de arquivos principais contra WordPress limpo, análise de PHP/JS/htaccess/imagens e avaliação opcional de IA via Claude API. | Kitploit
Ferramentas/GitHubGitHub/bytespulse-oe/wp2shell-hestia-scanner
Ferramentas DefensivasAnálise EstáticaScanners de VulnerabilidadesAnálise ForenseColeta de InformaçõesSegurança WebAnálise de MalwareDetecção de IntrusãoResposta a Incidentes

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Segurança de IA
GitHubbytespulse-oe/wp2shell-hestia-scanner

wp2shell-Hestia-Scanner

Ver Repositório
218há 1 mêsAinda não revisado

Sobre

Leitor de segurança WordPress somente leitura para servidores HestiaCP. Detecta indicadores de comprometimento wp2shell (CVE-2026-63030 / CVE-2026-60137) em todos os sites hospedados — relatórios por e-mail por usuário, diff de arquivos principais contra WordPress limpo, análise de PHP/JS/htaccess/imagens e avaliação opcional de IA via Claude API.

Compartilhar

🛡️ wp2shell-Hestia-Scanner

🇬🇧 Inglês   |   🇬🇷 Grego

Bash Platform License CVE

Scanner de segurança WordPress somente leitura para servidores HestiaCP.
Detecta indicadores de comprometimento do wp2shell em todos os sites hospedados — com relatórios por e-mail por cliente, diff de arquivos do núcleo, detecção de webshells por SHA256, pontuação de risco e avaliação por IA opcional.

⚠️ Versões seguras: WordPress 6.8.6 / 6.9.5 / 7.0.2 ou mais recente.
Estes scripts nunca modificam nada — somente leitura em todo o processo.


🇬🇧 Inglês

O que é o wp2shell?

O wp2shell é uma cadeia de execução remota de código (RCE) pré-autenticação no núcleo do WordPress, divulgada em 17 de julho de 2026. Uma única requisição HTTP anônima contra uma instalação padrão é suficiente para criar um administrador malicioso e executar código arbitrário no servidor.

A cadeia combina:

  • CVE-2026-60137 — injeção de SQL no parâmetro author__not_in do WP_Query
  • CVE-2026-63030 — confusão de rota no endpoint /wp-json/batch/v1 da API REST

Sites comprometidos exibem um administrador malicioso com prefixo de login wp2_ e e-mail @wp2shell.invalid.

Mais informações: https://wp2shell.com


Conteúdo do repositório

ArquivoFinalidade
wp2shell-scan.shScanner rápido de IoC em todo o servidor — saída colorida no terminal, pontuação de risco por site, relatório salvo automaticamente em /root/
wp2shell-report-per-user.shScanner completo — relatórios por e-mail por usuário HestiaCP, diff de arquivos do núcleo, detecção de webshells por SHA256, avaliação por IA, pontuação de risco
known_shells.sha256Base de dados de hashes de webshells conhecidos (SHA256) — baixada automaticamente em tempo de execução

O que o scanner verifica

Verificações de banco de dados / usuários

VerificaçãoGravidade
Versão do WordPress vs. versões segurasHIGH / OK
Contas com prefixo wp2_ ou e-mail @wp2shell.invalidCRITICAL
Administradores criados após a divulgação (15/07/2026)MEDIUM
Lacunas na sequência de IDs de usuário (vestígios de administrador malicioso removido)MEDIUM
Linhas órfãs em wp_usermetaMEDIUM
Linhas envenenadas em oembed_cache / customize_changesetCRITICAL
Opções do WP adulteradas (upload_path, auto_prepend_file, siteurl)CRITICAL / HIGH

Integridade dos arquivos do núcleo

VerificaçãoGravidade
wp core verify-checksums vs. wp.orgHIGH
Diff diff -U5 linha por linha contra o núcleo limpo baixadoCRITICAL / HIGH / OK
Arquivos extras não presentes no núcleo limpo (conteúdo + metadados exibidos)CRITICAL / HIGH

Análise de arquivos

VerificaçãoGravidade
PHP em uploads/CRITICAL
Extensões PHP extras (.php7 .phtml .phar .php5)HIGH
Correspondência SHA256 com a base de dados de webshells conhecidos (WSO, FilesMan, b374k, p0wny…)CRITICAL
PHP modificado após SINCE_DATE E com padrões suspeitos — com a linha correspondente exibida inlineCRITICAL / HIGH
PHP com padrões suspeitos, mas NÃO modificado recentementeLOW
JS/HTML modificados após SINCE_DATE E com padrões de ofuscaçãoMEDIUM
URLs externas de C2/exfiltração (pastebin, ngrok, Discord webhooks, bit.ly…)CRITICAL
Diretivas perigosas no .htaccess (AddType, auto_prepend_file, RewriteRule externa)HIGH
.htaccess modificado após SINCE_DATEMEDIUM
Imagens poliglotas com payload PHP (<?php em .jpg/.png…)CRITICAL
Arquivos de backup/config expostos (wp-config.php.bak, *.sql…)MEDIUM

Persistência

VerificaçãoGravidade
Entradas de crontab de usuário com curl/wget/php/base64HIGH
Arquivos de cron do sistema que referenciam o caminho do siteMEDIUM

Pontuação de risco

Cada site recebe uma pontuação de risco de 0 a 100 com a decomposição de cada achado que contribuiu:

  +------------------------------------------+
  |  RISK SCORE: 96/100  COMPROMISED         |
  +------------------------------------------+
  +40  wp2shell fingerprint account
  +30  PHP file(s) inside uploads/
  +20  Vulnerable WordPress version
  +6   Core checksum failure
PontuaçãoClassificação
0–20Probably Clean
21–40Low Risk
41–60Medium Risk
61–80High Risk
81+COMPROMISED

Requisitos

  • Servidor Linux com HestiaCP
  • bash 4.0+
  • WP-CLI instalado globalmente como wp
  • Acesso root
  • sendmail (para relatórios por e-mail)
  • python3 (para manipulação de JSON da avaliação por IA)
  • curl, sha256sum, file, strings, unzip

Instalar o WP-CLI (se ausente)

curl -O https://raw.githubusercontent.com/wp-cli/builds/gh-pages/phar/wp-cli.phar
chmod +x wp-cli.phar && sudo mv wp-cli.phar /usr/local/bin/wp

Instalação e execução em uma única linha

Varredura IoC rápida

curl -fsSL https://raw.githubusercontent.com/BytesPulse-OE/wp2shell-Hestia-Scanner/main/wp2shell-scan.sh | sudo bash

Varredura completa com relatórios por e-mail por cliente

curl -fsSL https://raw.githubusercontent.com/BytesPulse-OE/wp2shell-Hestia-Scanner/main/wp2shell-report-per-user.sh \
  -o wp2shell-report-per-user.sh && sudo bash wp2shell-report-per-user.sh

Nota: O scanner completo faz perguntas interativas na inicialização (avaliação por IA, salvar relatório, limite de data). Baixar primeiro e depois executar garante que os prompts funcionem corretamente.


Uso

wp2shell-scan.sh — varredura rápida em todo o servidor

sudo bash wp2shell-scan.sh

Encontra todas as instalações do WordPress sob /home/*/web/*/public_html/, executa todas as verificações, imprime saída colorida no terminal e salva um relatório completo em /root/wp2shell-report-YYYYMMDD-HHMMSS.txt.

Na inicialização, pergunta por um limite de data personalizado opcional (padrão: 2026-07-15).

wp2shell-report-per-user.sh — varredura completa com relatórios por e-mail

sudo bash wp2shell-report-per-user.sh

Na inicialização, três perguntas:

[AI EVALUATION]   Use AI evaluation for ambiguous files? [y/N]
[SAVE REPORT]     Save a full report file for later review? [y/N]
[DATE THRESHOLD]  Use a different date? Leave blank to keep default [YYYY-MM-DD]:

Comece sempre com DRY_RUN=1 (o padrão) — os e-mails são pré-visualizados na tela, nada é enviado. Altere para DRY_RUN=0 somente depois de confirmar que a saída parece correta.


Configuração

wp2shell-scan.sh

VariávelPadrãoDescrição
WEB_ROOT/homeRaiz web do HestiaCP
SINCE_DATE2026-07-15Limite de "modificado recentemente"
WPwpCaminho para o WP-CLI

wp2shell-report-per-user.sh

VariávelPadrãoDescrição
DRY_RUN11 = apenas pré-visualização, 0 = enviar e-mails
SEND_ONLY_IF_ISSUES01 = pular o e-mail se o site estiver limpo
SINCE_DATE2026-07-15Limite de "modificado recentemente"
MAIL_FROMsecurity@<hostname>Remetente do envelope
CORE_CACHE/root/wp2shell-coresDiretório de cache do núcleo limpo
ANTHROPIC_API_KEY(vazio)Chave da API Claude para avaliação por IA

Avaliação por IA (opcional)

Baixar ferramenta