Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
abdal-cve-2026-60137 — Abdal CVE-2026-60137 é um scanner de segurança avançado para WordPress, projetado para identificar sistemas potencialmente afetados pela vulnerabilidade de Injeção SQL CVE-2026-60137. Desenvolvido por Ebrahim Shafiei (EbraSha) para avaliação de vulnerabilidades, pesquisa de segurança e testes de penetração autorizados. | Kitploit
Ferramentas/GitHubGitHub/ebrasha/abdal-cve-2026-60137
ReconhecimentoScanners de VulnerabilidadesColeta de InformaçõesSegurança WebTestes de Penetração
GitHubebrasha/abdal-cve-2026-60137

abdal-cve-2026-60137

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
1há 1 mêsAinda não revisado

Sobre

Abdal CVE-2026-60137 é um scanner de segurança avançado para WordPress, projetado para identificar sistemas potencialmente afetados pela vulnerabilidade de Injeção SQL CVE-2026-60137. Desenvolvido por Ebrahim Shafiei (EbraSha) para avaliação de vulnerabilidades, pesquisa de segurança e testes de penetração autorizados.

Compartilhar

English | فارسی

Abdal CVE-2026-60137

🛡️ Exploits PoC do Abdal CVE-2026-60137

Abdal CVE-2026-60137 é um verificador defensivo de exposição do WordPress para a sanitização insuficiente do parâmetro author__not_in em WP_Query, rastreado como CVE-2026-60137. A vulnerabilidade pode permitir injeção de SQL quando entrada não confiável alcança o parâmetro afetado. Nas versões afetadas do WordPress 6.9 e 7.0, ela pode ser encadeada com CVE-2026-63030 como parte do caminho de execução remota de código wp2shell.

A ferramenta ajuda administradores e equipes de segurança autorizadas a identificar versões potencialmente afetadas do WordPress e exposição suspeita de endpoint REST em lote, sem tentar provar a injeção de SQL por meio de um payload destrutivo de banco de dados.

🎯 Por Que Esta Ferramenta Foi Criada

A descoberta de versão e o comportamento de endpoints podem fornecer triagem defensiva rápida em muitas instalações do WordPress. Este verificador combina esses sinais em veredictos claros para que administradores possam priorizar a aplicação de patches e a inspeção de acompanhamento.

⚠️ Versões Afetadas e Corrigidas

Ramo do WordPressVersões afetadasVersão corrigida
6.8.x6.8.0 até 6.8.56.8.6 ou posterior
6.9.x6.9.0 até 6.9.46.9.5 ou posterior

Para o WordPress 6.8.x, o problema publicado diz respeito à injeção de SQL facilitada. A cadeia completa do wp2shell envolvendo CVE-2026-63030 aplica-se aos ramos afetados 6.9.x e 7.0.x.

✨ Recursos

  • Verifica uma única URL ou um arquivo contendo várias URLs.
  • Usa workers concorrentes para verificação em lote eficiente.
  • Detecta a versão do WordPress quando ela é publicamente descobrível.
  • Verifica tanto /wp-json/batch/v1 quanto /?rest_route=/batch/v1 como sinais defensivos de exposição.
  • Suporta contagem de workers configurável, timeout HTTP, User-Agent e verificação TLS.
  • Limita a leitura do corpo da resposta e a profundidade de redirecionamentos para operação mais segura.
  • Exibe resultados coloridos por alvo com versão, endpoint, estado HTTP, tempo decorrido e detalhes.
  • Imprime um resumo categorizado após cada verificação.
  • Suporta iniciar outra verificação sem reiniciar o aplicativo.
  • Classifica resultados como VULNERABLE, AFFECTED, AFFECTED-WAF, PATCHED, NOT-AFFECTED, UNKNOWN, NOT-WORDPRESS, INVALID ou ERROR quando aplicável.

🚀 Uso

Execute o executável:

Em seguida, siga os prompts interativos:

  1. Selecione um único alvo ou um arquivo de texto contendo alvos.
  2. Digite a URL ou o caminho do arquivo.
  3. Configure workers, timeout, User-Agent e verificação TLS.
  4. Revise os veredictos por alvo e o resumo final.
  5. Escolha se deseja iniciar outra verificação ou sair.

Exemplo de arquivo de alvos:

root@kitploit:~
https://wordpress.example
https://blog.example

Verifique apenas sistemas que você possui ou para os quais está explicitamente autorizado a avaliar.

🧭 Interpretação dos Resultados

[!IMPORTANT] O veredicto é uma avaliação heurística de exposição. Não é prova isolada de que a injeção de SQL foi bem-sucedida ou de que um alvo foi comprometido.

🔧 Remediação

  • Atualize o WordPress 6.8.x para 6.8.6 ou posterior.
  • Atualize o WordPress 6.9.x para 6.9.5 ou posterior.
  • Atualize o WordPress 7.0.x para 7.0.2 ou posterior.
  • Confirme a versão instalada após a atualização, em vez de presumir que as atualizações automáticas foram concluídas.
  • Revise plugins e temas personalizados que passam dados não confiáveis para WP_Query, especialmente o parâmetro author__not_in.
  • Revise logs de erros da API REST e do banco de dados, integridade de arquivos, contas administrativas e tarefas agendadas inesperadas.
  • Aplique o patch de CVE-2026-63030 em sistemas afetados 6.9.x e 7.0.x para interromper a cadeia wp2shell divulgada.
  • Trate a proteção por WAF como defesa em profundidade, não como substituto do patch do fornecedor.

⚖️ Aviso Legal

Este software é fornecido exclusivamente para testes de segurança defensiva legítimos, verificação de proprietários de ativos, educação e pesquisa autorizada. Você é responsável por obter permissão antes de verificar qualquer sistema e por cumprir todas as leis, contratos e políticas aplicáveis.

O software e seus resultados são fornecidos como estão, sem garantias de precisão, disponibilidade, adequação a um propósito específico ou ausência de falsos positivos e falsos negativos. O programador e os colaboradores não são responsáveis por uso indevido, interrupção de serviço, perda de dados, incidentes de segurança ou quaisquer danos diretos ou indiretos decorrentes do uso deste projeto.

🔗 Referências

  • Aviso de Segurança do WordPress GHSA-fpp7-x2x2-2mjf
  • Lançamento de Segurança do WordPress 7.0.2
  • NVD: CVE-2026-60137

🐛 Relatando Problemas

Se você encontrar quaisquer problemas ou tiver problemas de configuração, entre em contato por e-mail em [email protected]. Você também pode relatar problemas no GitLab ou no GitHub.

❤️ Doação

Se você achar este projeto útil e quiser apoiar o desenvolvimento contínuo, considere fazer uma doação:

  • Doe Aqui

🤵 Programador

Feito à mão com Paixão por Ebrahim Shafiei (EbraSha)

  • E-Mail: [email protected]
  • Telegram: @ProfShafiei
  • GitHub: ebrasha

📜 Licença

Este projeto é licenciado sob a Licença AGPLv3.

Baixar ferramenta
7.0.x7.0.0 até 7.0.17.0.2 ou posterior
VeredictoSignificado
VULNERABLEA versão detectada e os sinais de exposição observados correspondem fortemente ao perfil afetado da ferramenta.
AFFECTEDA versão detectada está dentro da faixa afetada publicada, mas as evidências de endpoint estão incompletas.
AFFECTED-WAFA versão parece afetada enquanto um WAF ou controle de acesso pode estar interferindo na verificação.
PATCHEDA versão detectada do WordPress inclui a correção do fornecedor.
NOT-AFFECTEDA versão detectada está fora da faixa afetada publicada.
UNKNOWNAs evidências disponíveis são insuficientes para uma classificação confiável.
NOT-WORDPRESSO WordPress não pôde ser identificado no alvo.
INVALIDO alvo fornecido não é uma URL ou entrada válida.
ERRORUm erro de rede, TLS, timeout ou processamento HTTP impediu a verificação.