Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ultimate-wp2shell — wp2shell — RCE com pré-autenticação no WordPress Core (CVE-2026-60137 + CVE-2026-63030). Encadeia uma injeção SQL em `author__not_in` com confusão de rota em lote para execução remota de código não autenticada nas versões WP 6.9.0–6.9.4 / 7.0.0–7.0.1. | Kitploit
Ferramentas/GitHubGitHub/codeb0ssx/ultimate-wp2shell
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubcodeb0ssx/ultimate-wp2shell

Ultimate-wp2shell

wp2shell — RCE com pré-autenticação no WordPress Core (CVE-2026-60137 + CVE-2026-63030). Encadeia uma injeção SQL em `author__not_in` com confusão de rota em lote para execução remota de código não autenticada nas versões WP 6.9.0–6.9.4 / 7.0.0–7.0.1.

Ver RepositórioSite
10326há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

(WP2Shell) – Prova de Conceito

Prova de Conceito (PoC) educacional e defensiva para validar a exposição às vulnerabilidades do WordPress Core CVE-2026-60137 e CVE-2026-63030 (WP2Shell).

Purpose Platform Python OS License


Visão Geral

Este repositório fornece uma prova de conceito de detecção e validação defensiva para as vulnerabilidades do WordPress Core conhecidas coletivamente como WP2Shell.

De acordo com pesquisas de segurança publicamente disponíveis, WP2Shell descreve uma cadeia de vulnerabilidades envolvendo CVE-2026-60137 e CVE-2026-63030 que, sob condições específicas, pode resultar em Execução Remota de Código (RCE) não autenticada.

O objetivo deste projeto é ajudar:

  • Pesquisadores de segurança
  • Testadores de penetração
  • Equipes azuis (Blue Teams)
  • Respondentes de incidentes
  • Administradores de sistema

identificar instalações vulneráveis do WordPress, reproduzir o problema em ambientes laboratoriais autorizados e verificar a remediação bem-sucedida após a aplicação de atualizações oficiais de segurança.

Este repositório destina-se estritamente a fins de pesquisa educacional, defensiva e autorizada em segurança.


Vulnerabilidades

CVEDescrição
CVE-2026-60137Vulnerabilidade do WordPress Core envolvida na cadeia de vulnerabilidades WP2Shell.
CVE-2026-63030Vulnerabilidade crítica de Execução Remota de Código (RCE) do WordPress Core, referida publicamente como WP2Shell.

Versões Afetadas

De acordo com os avisos públicos, as seguintes versões do WordPress Core são afetadas:

  • WordPress 6.9.0 – 6.9.4
  • WordPress 7.0.0 – 7.0.1

Os usuários devem atualizar para a versão corrigida mais recente fornecida pela Equipe de Segurança do WordPress.


Objetivos do Repositório

Este projeto foi projetado para auxiliar defensores em:

  • Validar a exposição ao WP2Shell
  • Detectar instalações vulneráveis do WordPress
  • Verificar a remediação após a aplicação de patches
  • Reproduzir o problema em ambientes laboratoriais isolados
  • Apoiar a resposta a incidentes e investigações forenses
  • Melhorar a compreensão técnica das vulnerabilidades divulgadas

Funcionalidades

  • Validação defensiva de vulnerabilidades
  • Detecção de versões afetadas do WordPress
  • Implementação orientada à pesquisa
  • Verificação de patches
  • Detector / scanner leve
  • Implementação de referência educacional

Capturas de Tela

Detector / Scanner

imagem
imagem
imagem
imagem

Aviso de Pesquisa Acadêmica e Defensiva

Este repositório foi publicado exclusivamente para:

  • Pesquisa acadêmica
  • Educação em segurança
  • Validação defensiva de segurança
  • Testes de penetração autorizados
  • Resposta a incidentes
  • Verificação de patches
  • Avaliação de vulnerabilidades

O software deve ser executado apenas contra:

  • Sistemas que você possui, ou
  • Sistemas para os quais você recebeu autorização explícita.

Requisito de Autorização

Testes não autorizados contra sistemas que você não possui ou administra podem violar leis locais, políticas organizacionais ou regulamentos internacionais.

O autor não incentiva ou apoia:

  • Acesso não autorizado
  • Exploração em toda a Internet
  • Varredura em massa de sistemas de terceiros
  • Atividade maliciosa
  • Abuso de infraestrutura vulnerável

Uso Responsável

Este repositório demonstra o comportamento de vulnerabilidades divulgadas publicamente apenas para fins de validação defensiva e educação.

Ele não se destina a funcionar como uma estrutura de exploração ofensiva ou facilitar o acesso não autorizado.

Espera-se que os usuários cumpram todas as leis, regulamentos e práticas de divulgação responsável aplicáveis.


Ambiente Testado

A prova de conceito foi desenvolvida e validada no seguinte ambiente:

  • Sistema Operacional: Microsoft Windows
  • Versão do Python: 2.7.17

A execução em outros sistemas operacionais ou versões do Python pode exigir pequenas modificações.


Mitigação

Os administradores são fortemente incentivados a:

  • Atualizar o WordPress para uma versão oficialmente corrigida
  • Aplicar todas as atualizações de segurança disponíveis
  • Revisar logs de autenticação e do servidor web
  • Monitorar atividades administrativas suspeitas
  • Implantar proteções de Firewall de Aplicação Web (WAF)
  • Seguir as recomendações de endurecimento de segurança do WordPress
  • Monitorar continuamente os avisos oficiais de segurança do WordPress

Referências

  • Rapid7 — WP2Shell Research
  • The Hacker News — WP2Shell Analysis
  • CVE-2026-60137
  • CVE-2026-63030
  • WordPress Security Releases

Contato

Telegram

https://t.me/thecodeb0ss


Licença

Este projeto é lançado para pesquisa educacional e defensiva em segurança.

Os usuários são os únicos responsáveis por garantir que todos os testes sejam conduzidos com a devida autorização e de acordo com as leis, regulamentos e políticas organizacionais aplicáveis.


Aviso Legal

O SOFTWARE É FORNECIDO "NO ESTADO EM QUE SE ENCONTRA", SEM GARANTIA DE QUALQUER TIPO, EXPRESSA OU IMPLÍCITA, INCLUINDO, MAS NÃO SE LIMITANDO ÀS GARANTIAS DE COMERCIALIZAÇÃO, ADEQUAÇÃO A UM PROPÓSITO ESPECÍFICO E NÃO VIOLAÇÃO.

EM NENHUM CASO O AUTOR OU OS DETENTORES DE DIREITOS AUTORAIS SERÃO RESPONSÁVEIS POR QUALQUER RECLAMAÇÃO, DANOS OU OUTRA RESPONSABILIDADE, DECORRENTE DE, OU EM CONEXÃO COM O SOFTWARE OU O USO OU OUTRAS NEGOCIAÇÕES NO SOFTWARE.

Ao usar este repositório, você reconhece que é o único responsável por garantir que suas atividades sejam autorizadas e estejam em conformidade com todas as leis, regulamentos e políticas organizacionais aplicáveis.

Baixar ferramenta