Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
wp2shell-scan — Um scanner e kit de prova de conceito para CVE-2026-63030 (wp2shell) - execução remota de código pré-autenticada no núcleo do WordPress | Kitploit
Ferramentas/GitHubGitHub/fullhunt/wp2shell-scan
Scanners de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHubfullhunt/wp2shell-scan

wp2shell-scan

Um scanner e kit de prova de conceito para CVE-2026-63030 (wp2shell) - execução remota de código pré-autenticada no núcleo do WordPress

Ver Repositório
52há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

wp2shell-scan

Um scanner e kit de prova de conceito para a CVE-2026-63030 (wp2shell), uma vulnerabilidade de execução remota de código pré-autenticada no núcleo do WordPress

Funcionalidades

  • Dois métodos de detecção não destrutivos: --check-type time-based (temporização SLEEP) e --check-type error-based (diferencial TRUE/FALSE/quebrado). Ambos seguros para varreduras amplas de infraestrutura.
  • Suporte a listas de URLs e múltiplos alvos em uma única execução.
  • Extração por oráculo booleano baseada em conteúdo funciona sem SLEEP, saída de erro ou privilégios FILE do MySQL.
  • Fallback de extração cega baseada em tempo para oráculos booleanos não confiáveis.
  • Sondagem de endpoints REST para descobrir quais rotas encaminham a injeção para o WP_Query.
  • Validação completa da cadeia de exploit (SQLi → INTO OUTFILE → execução de PHP), protegida por uma flag explícita --i-have-authorization.
  • Ambiente de teste local vulnerável (Docker) para reprodução segura e offline.

🚨 Anúncio (julho de 2026)

A CVE-2026-63030 ("wp2shell") é uma vulnerabilidade de execução remota de código pré-autenticada no núcleo do WordPress. Um bug de confusão de rota / dessincronização de índice no endpoint de lote da API REST (/batch/v1) permite que um atacante não autenticado contrabandeie um valor não sanitizado de author_exclude para dentro de WP_Query, resultando em injeção de SQL. Quando o usuário do banco de dados possui o privilégio FILE, isso leva à execução remota de código via SELECT ... INTO OUTFILE. Nenhum plugin é necessário. Uma instalação padrão do WordPress é afetada.

A WordPress lançou correções nas versões 6.9.5, 7.0.2 e 7.1-beta2. Atualize imediatamente. Se você precisar de ajuda para verificar ou descobrir essa vulnerabilidade na sua infraestrutura, envie um e-mail para [email protected]. Leia mais sobre isso no blog da fullhunt.io.


Descrição

Temos pesquisado o wp2shell (CVE-2026-63030) desde sua divulgação pública e trabalhamos na prevenção dessa vulnerabilidade com nossos clientes. Estamos disponibilizando como código aberto uma ferramenta aberta de detecção e varredura para descobrir e validar a CVE-2026-63030. Ela deve ser usada por equipes de segurança para verificar sua infraestrutura em busca de wp2shell e para confirmar que as regras de WAF e os patches realmente bloqueiam a cadeia de ataque no ambiente da organização.

wp2shell-scan.py é um scanner único e unificado com suporte a oito modos:

Nota: Os modos marcados como "Sim" na coluna Autorização exigem a flag --i-have-authorization.

Uso

root@kitploit:~
$ python3 wp2shell-scan.py -h
usage: wp2shell-scan.py [-h] [-u URL] [-l USEDLIST] [-p PROXY]
                        [--check-type {time-based,error-based}] [-k]
                        [--timeout TIMEOUT] [--sleep SLEEP]
                        [--endpoint ENDPOINT] [--webroot PATH[,PATH...]]
                        [--out-name OUT_NAME] [--php-code PHP_CODE]
                        [--user-login USER_LOGIN] [--user-pass USER_PASS]
                        [--user-email USER_EMAIL] [--i-have-authorization]
                        [--sql LABEL:SQL] [--query QUERY] [--dump [KEY ...]]
                        [--all] [-v]
                        {check,probe-endpoints,probe,extract,blind,exploit,adduser,get-users}

CVE-2026-63030 (wp2shell) scanner: time-based / error-based checks, Boolean and blind extraction, authorized exploit validation.

positional arguments:
  {check,probe-endpoints,probe,extract,blind,exploit,adduser,get-users}
                        Scan mode.

options:
  -h, --help            show this help message and exit
  -u URL, --url URL     Check a single URL.
  -l USEDLIST, --list USEDLIST
                        Check a list of URLs.
  -p PROXY, --proxy PROXY
                        Send requests through proxy.
  --check-type {time-based,error-based}
                        Detection method for check mode - [Default: time-based].
  -k, --insecure        Disable TLS certificate verification.
  --timeout TIMEOUT     HTTP timeout (in seconds) - [Default: 15].
  --sleep SLEEP         SLEEP seconds for time-based checks and blind mode - [Default: 5].
  --endpoint ENDPOINT   REST endpoint used for the injection - [Default: /wp/v2/categories].
  --webroot PATH[,PATH...]
                        Server webroot for OUTFILE writes; repeatable - [Default: /var/www/html].
  --out-name OUT_NAME   Dropped filename - [Default: random].
  --php-code PHP_CODE   PHP written as the OUTFILE row terminator - [Default: '<?php phpinfo(); ?>'].
  --user-login USER_LOGIN
                        Backdoor username for adduser mode - [Default: wpadmin].
  --user-pass USER_PASS
                        Backdoor password for adduser mode.
  --user-email USER_EMAIL
                        Backdoor email for adduser mode.
  --i-have-authorization
                        Required for exploit, adduser, get-users, extract, and blind modes.
  --sql LABEL:SQL       probe mode: repeatable label:sql payload pair.
  --query QUERY         extract/blind mode: custom SQL scalar query to extract.
  --dump [KEY ...]      extract mode: prebuilt query keys (comma or space separated); empty=user+db+version.
  --all                 extract mode: dump all prebuilt queries.
  -v, --verbose

Verificação Baseada em Tempo (sonda de temporização SLEEP não destrutiva)

root@kitploit:~
$ python3 wp2shell-scan.py check -u https://wp.lab.local --check-type time-based

Verificação Baseada em Erro (diferencial TRUE / FALSE / quebrado não destrutivo)

root@kitploit:~
$ python3 wp2shell-scan.py check -u https://wp.lab.local --check-type error-based

Verificar uma Lista de URLs

root@kitploit:~
$ python3 wp2shell-scan.py check -l urls.txt

Descobrir Quais Endpoints REST São Injetáveis

root@kitploit:~
$ python3 wp2shell-scan.py probe-endpoints -u https://wp.lab.local

Extrair Dados via Oráculo Booleano (sem necessidade de privilégio FILE)

root@kitploit:~
$ python3 wp2shell-scan.py extract -u https://wp.lab.local --i-have-authorization --dump user,database,version

Validar a Cadeia Completa de RCE (somente alvos autorizados)

root@kitploit:~
$ python3 wp2shell-scan.py exploit -u https://wp.lab.local --i-have-authorization

Instalação

root@kitploit:~
$ pip3 install -r requirements.txt

Suporte a Docker

root@kitploit:~
git clone https://github.com/fullhunt/wp2shell-scan.git
cd wp2shell-scan
sudo docker build -t wp2shell-scan .
sudo docker run -it --rm wp2shell-scan check -u https://wp.lab.local

Ambiente de Teste Local

Um ambiente WordPress 7.0.1 + MariaDB vulnerável por design (com o privilégio FILE concedido) está incluído para reprodução segura e offline:

root@kitploit:~
$ cd testbed
$ docker compose up -d
# Complete the WordPress setup wizard at http://localhost:8080, then:
$ python3 wp2shell-scan.py check -u http://localhost:8080

Sobre a FullHunt

A FullHunt é a plataforma de gerenciamento de superfície de ataque de próxima geração. A FullHunt permite que as empresas descubram todas as suas superfícies de ataque, monitorem-nas quanto à exposição e as verifiquem continuamente em busca das mais recentes vulnerabilidades de segurança. Tudo isso, em uma única plataforma, e mais.

A FullHunt fornece uma plataforma empresarial para organizações. A FullHunt Enterprise Platform oferece varredura e capacidades estendidas para os clientes. A plataforma FullHunt Enterprise permite que as organizações monitorem de perto sua superfície de ataque externa e recebam alertas detalhados sobre cada mudança que ocorre. Organizações em todo o mundo usam a FullHunt Enterprise Platform para resolver seus desafios contínuos de segurança e de superfície de ataque externa.

Aviso Legal

Este projeto foi feito apenas para fins educacionais e de testes éticos. O uso do wp2shell-scan para atacar alvos sem consentimento mútuo prévio é ilegal. É responsabilidade do usuário final obedecer a todas as leis locais, estaduais e federais aplicáveis. Os desenvolvedores não assumem nenhuma responsabilidade e não se responsabilizam por qualquer uso indevido ou dano causado por este programa.

Licença

O projeto é licenciado sob a Licença MIT.

Autor

Mazin Ahmed

  • E-mail: mazin at FullHunt.io
  • FullHunt: https://fullhunt.io
  • Site: https://mazinahmed.net
  • Twitter: https://twitter.com/mazen160
  • Linkedin: http://linkedin.com/in/infosecmazinahmed
Baixar ferramenta
Ramo
Vulnerável
Corrigido
6.96.9.0–6.9.46.9.5
7.07.0.0–7.0.17.0.2
7.17.1-beta17.1-beta2
< 6.9Não afetado (endpoint de lote não presente)—
ModoFinalidadeAutorização
checkDetecção não destrutiva. Dois tipos de verificação: --check-type time-based (sonda de temporização SLEEP) ou --check-type error-based (diferencial TRUE/FALSE/quebrado).Não
probe-endpointsDescobrir quais endpoints REST encaminham a injeção para o WP_Query.Não
probeDiff lado a lado das respostas de N payloads SQL.Não
extractExtração por oráculo booleano de metadados e hashes do banco de dados.Sim
blindExtração cega baseada em tempo (fallback quando o oráculo booleano não é confiável).Sim
exploitValidar a cadeia completa de SQLi → INTO OUTFILE → execução de PHP.Sim
adduserEscrever um backdoor mu-plugin que cria uma conta de administrador; usa como fallback a extração de hashes por oráculo booleano.Sim
get-usersDump por oráculo booleano de todas as credenciais de wp_users.Sim