
Abdal CVE-2026-60137 é um scanner de segurança avançado para WordPress, projetado para identificar sistemas potencialmente afetados pela vulnerabilidade de Injeção SQL CVE-2026-60137. Desenvolvido por Ebrahim Shafiei (EbraSha) para avaliação de vulnerabilidades, pesquisa de segurança e testes de penetração autorizados.
Abdal CVE-2026-60137 é um verificador defensivo de exposição do WordPress para a sanitização insuficiente do parâmetro author__not_in em WP_Query, rastreado como CVE-2026-60137. A vulnerabilidade pode permitir injeção de SQL quando entrada não confiável alcança o parâmetro afetado. Nas versões afetadas do WordPress 6.9 e 7.0, ela pode ser encadeada com CVE-2026-63030 como parte do caminho de execução remota de código wp2shell.
A ferramenta ajuda administradores e equipes de segurança autorizadas a identificar versões potencialmente afetadas do WordPress e exposição suspeita de endpoint REST em lote, sem tentar provar a injeção de SQL por meio de um payload destrutivo de banco de dados.
A descoberta de versão e o comportamento de endpoints podem fornecer triagem defensiva rápida em muitas instalações do WordPress. Este verificador combina esses sinais em veredictos claros para que administradores possam priorizar a aplicação de patches e a inspeção de acompanhamento.
| Ramo do WordPress | Versões afetadas | Versão corrigida |
|---|---|---|
| 6.8.x | 6.8.0 até 6.8.5 | 6.8.6 ou posterior |
| 6.9.x | 6.9.0 até 6.9.4 | 6.9.5 ou posterior |
Para o WordPress 6.8.x, o problema publicado diz respeito à injeção de SQL facilitada. A cadeia completa do wp2shell envolvendo CVE-2026-63030 aplica-se aos ramos afetados 6.9.x e 7.0.x.
/wp-json/batch/v1 quanto /?rest_route=/batch/v1 como sinais defensivos de exposição.VULNERABLE, AFFECTED, AFFECTED-WAF, PATCHED, NOT-AFFECTED, UNKNOWN, NOT-WORDPRESS, INVALID ou ERROR quando aplicável.Execute o executável:
Em seguida, siga os prompts interativos:
Exemplo de arquivo de alvos:
https://wordpress.example
https://blog.example
Verifique apenas sistemas que você possui ou para os quais está explicitamente autorizado a avaliar.
[!IMPORTANT] O veredicto é uma avaliação heurística de exposição. Não é prova isolada de que a injeção de SQL foi bem-sucedida ou de que um alvo foi comprometido.
WP_Query, especialmente o parâmetro author__not_in.Este software é fornecido exclusivamente para testes de segurança defensiva legítimos, verificação de proprietários de ativos, educação e pesquisa autorizada. Você é responsável por obter permissão antes de verificar qualquer sistema e por cumprir todas as leis, contratos e políticas aplicáveis.
O software e seus resultados são fornecidos como estão, sem garantias de precisão, disponibilidade, adequação a um propósito específico ou ausência de falsos positivos e falsos negativos. O programador e os colaboradores não são responsáveis por uso indevido, interrupção de serviço, perda de dados, incidentes de segurança ou quaisquer danos diretos ou indiretos decorrentes do uso deste projeto.
Se você encontrar quaisquer problemas ou tiver problemas de configuração, entre em contato por e-mail em [email protected]. Você também pode relatar problemas no GitLab ou no GitHub.
Se você achar este projeto útil e quiser apoiar o desenvolvimento contínuo, considere fazer uma doação:
Feito à mão com Paixão por Ebrahim Shafiei (EbraSha)
Este projeto é licenciado sob a Licença AGPLv3.
| 7.0.x | 7.0.0 até 7.0.1 | 7.0.2 ou posterior |
| Veredicto | Significado |
|---|
VULNERABLE | A versão detectada e os sinais de exposição observados correspondem fortemente ao perfil afetado da ferramenta. |
AFFECTED | A versão detectada está dentro da faixa afetada publicada, mas as evidências de endpoint estão incompletas. |
AFFECTED-WAF | A versão parece afetada enquanto um WAF ou controle de acesso pode estar interferindo na verificação. |
PATCHED | A versão detectada do WordPress inclui a correção do fornecedor. |
NOT-AFFECTED | A versão detectada está fora da faixa afetada publicada. |
UNKNOWN | As evidências disponíveis são insuficientes para uma classificação confiável. |
NOT-WORDPRESS | O WordPress não pôde ser identificado no alvo. |
INVALID | O alvo fornecido não é uma URL ou entrada válida. |
ERROR | Um erro de rede, TLS, timeout ou processamento HTTP impediu a verificação. |