Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-63030 — Ferramenta de exploit em Python que encadeia a confusão de rota em lote REST da CVE-2026-63030 com a injeção SQL da CVE-2026-60137 para obter RCE não autenticado no WordPress, leitura de banco de dados e implantação de webshell. | Kitploit
Ferramentas/GitHubGitHub/langz337/cve-2026-63030
Escalada de PrivilégiosScanners de VulnerabilidadesExploraçãoExploração de Aplicações WebPós-ExploraçãoSegurança WebTestes de PenetraçãoComando e ControleRed TeamingDesenvolvimento de PayloadsCavalo de Troia de Acesso Remoto
1há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHublangz337/cve-2026-63030

CVE-2026-63030

Ferramenta de exploit em Python que encadeia a confusão de rota em lote REST da CVE-2026-63030 com a injeção SQL da CVE-2026-60137 para obter RCE não autenticado no WordPress, leitura de banco de dados e implantação de webshell.

Ver Repositório

LANGZ — Ferramenta de Exploração wp2shell

Autor: LANGZ
CVE: CVE-2026-63030 (Encadeada com CVE-2026-60137)
Severidade: Crítica (CVSS 9.8)
Tipo: Execução Remota de Código (RCE) Pré-Autenticação


⚠️ Aviso Legal

Esta ferramenta é fornecida estritamente para fins educacionais e testes de segurança autorizados apenas.

Ao usar esta ferramenta, você concorda que:

  • Você irá usá-la apenas contra sistemas que você possui ou tem permissão escrita explícita para testar.
  • Você não irá usá-la para qualquer atividade ilegal, não autorizada ou maliciosa.
  • O autor (LANGZ) não é responsável por qualquer dano, perda de dados, consequências legais ou uso indevido causado por esta ferramenta.
  • Qualquer uso indevido desta ferramenta é inteiramente de responsabilidade do usuário.

Se você usar esta ferramenta contra um sistema sem autorização, você está cometendo um crime.
O autor não tolera, apoia ou assume qualquer responsabilidade por tais ações.


📌 Impacto

CVE-2026-63030 é uma falha de confusão de rota em lote da REST API (CWE-436) no núcleo do WordPress, introduzida na versão 6.9. Quando encadeada com CVE-2026-60137 (uma injeção SQL cega no parâmetro author__not_in do WP_Query), ela permite que um atacante não autenticado alcance execução remota de código completa em uma instalação padrão do WordPress.

O que um atacante pode fazer:

  • Ler todo o banco de dados do WordPress (incluindo hashes de senhas)
  • Criar novas contas de administrador
  • Fazer upload e executar arquivos PHP arbitrários (webshells)
  • Executar comandos em nível de SO no servidor
  • Assumir totalmente o controle do site e do servidor

Por que é perigoso:

  • Nenhum plugin necessário — afeta instalações padrão do WordPress
  • Nenhuma alteração de configuração necessária
  • Uma única requisição HTTP pode acionar a cadeia completa
  • Exploits PoC públicos e templates do Nuclei estão circulando
  • A CISA o adicionou ao catálogo Known Exploited Vulnerabilities (KEV) em 21 de julho de 2026, com prazo de remediação em 24 de julho de 2026

🛡️ Mitigação

1. Patch Imediato (Recomendado)

Atualize o WordPress para uma versão corrigida:

Versão AtualAtualizar Para
6.9.0 – 6.9.46.9.5
7.0.0 – 7.0.17.0.2
6.8.0 – 6.8.56.8.6 (apenas correção de SQLi)

Nota: O WordPress habilitou atualizações automáticas forçadas, mas sites com atualizações automáticas desabilitadas ou hospedagem gerenciada que atrasa atualizações permanecem expostos. Verifique se a atualização foi aplicada com sucesso.

2. Soluções Temporárias (Se o Patch For Atrasado)

  • Bloqueie o endpoint de lote no WAF ou proxy reverso:
    • Bloqueie requisições POST para /wp-json/batch/v1
    • Bloqueie requisições POST para ?rest_route=/batch/v1
  • Restrinja o acesso anônimo à REST API usando um plugin de segurança (ex.: "Disable WP REST API")
  • Implante um WAF com conjuntos de regras específicos para WordPress para detectar e bloquear tentativas de injeção SQL
  • Limite os privilégios do usuário do banco de dados — impeça que a conta do BD do WordPress realize gravações de arquivos ou operações SQL de alto impacto

3. Verificações de Detecção e Pós-Exploração

Procure por:

  • Requisições POST incomuns para /wp-json/batch/v1 ou ?rest_route=/batch/v1 nos logs de acesso
  • Contas de administrador desconhecidas
  • Arquivos PHP suspeitos em /wp-content/cache/ ou outros diretórios acessíveis pela web
  • Plugins inesperados ou arquivos do núcleo modificados

Se você encontrar indicadores de comprometimento, simplesmente remover os arquivos e a conta de administrador não é suficiente. Realize uma resposta completa a incidentes e considere uma reconstrução completa do sistema.


⚙️ Como o Exploit Funciona

A cadeia de exploração combina duas vulnerabilidades:

Passo 1: Confusão de Rota (CVE-2026-63030)

O processador de lote da REST API do WordPress (serve_batch_request_v1) tem um bug de indexação off-by-one. Quando wp_parse_url() falha em um caminho de sub-requisição (ex.: "///"), o WP_Error resultante é enviado para $validation[] mas não para $matches[]. Isso dessincroniza os dois arrays, fazendo com que cada requisição subsequente seja despachada sob o handler errado.

Ao aninhar um lote cuidadosamente estruturado dentro de outro lote, um atacante pode rotear uma requisição validada pelo schema de um endpoint através do callback de um endpoint completamente diferente — contornando completamente as verificações de permissão.

Passo 2: Injeção SQL (CVE-2026-60137)

A requisição confundida chega ao parâmetro author__not_in do WP_Query. O WordPress converte a string em um array mas pula a sanitização absint(), permitindo injeção SQL bruta. A ferramenta usa isso para:

  • Ler o banco de dados (UNION SELECT)
  • Envenenar o cache de objetos do WordPress com objetos WP_Post falsos
  • Acionar uma publicação automática de changeset que eleva privilégios
  • Reentrar na REST API com contexto de administrador

Passo 3: Execução da Cadeia Completa

Uma vez que a configuração esteja completa (descobrindo o prefixo da tabela e o ID do administrador), o payload de escalação dispara em uma única requisição HTTP:

  1. Envenenamento de cache (posts falsos via UNION)
  2. Escalação de privilégios (publicação automática de changeset)
  3. Criação de usuário (conta de administrador)

A ferramenta então usa as credenciais de administrador geradas para implantar uma webshell baseada em plugin para execução de comandos no SO.


🚀 Como Executar

Requisitos

  • Python 3.8+
  • Sem dependências externas (usa apenas a biblioteca padrão)

Uso Básico

root@kitploit:~
# Verificação de alvo único
python3 wp2shell.py http://target.com

# Verificação com confirmação ativa de SQLi
python3 wp2shell.py http://target.com --confirm-sqli

# Ler banco de dados (fingerprint)
python3 wp2shell.py http://target.com --read --preset fingerprint

# Ler logins de usuários e hashes de senhas
python3 wp2shell.py http://target.com --read --preset users

# Implantar webshell e executar um comando
python3 wp2shell.py http://target.com --shell --cmd id

# Shell interativo
python3 wp2shell.py http://target.com --shell -i

# Varredura em massa a partir de arquivo
python3 wp2shell.py targets.txt

Menu Interativo

Execute sem argumentos para abrir o menu interativo:

root@kitploit:~
python3 langz.py
root@kitploit:~
══════════════════════════════════════════════════════════════
   ██╗      █████╗ ███╗   ██╗ ██████╗ ███████╗
   ██║     ██╔══██╗████╗  ██║██╔════╝ ╚══███╔╝
   ██║     ███████║██╔██╗ ██║██║  ███╗  ███╔╝
   ██║     ██╔══██║██║╚██╗██║██║   ██║ ███╔╝
   ███████╗██║  ██║██║ ╚████║╚██████╔╝███████╗
   ╚══════╝╚═╝  ╚═╝╚═╝  ╚═══╝ ╚═════╝ ╚══════╝

        ▓▒░  L A N G Z   T O O L S  ░▒▓
             Author : LANGZ
             CVE    : (CVE-2026-63030)
──────────────────────────────────────────────────────────────
  [1] Single Target  - Check
  [2] Mass Target    - Check
  [3] Single Target  - Auto Admin
  [4] Mass Target    - Auto Admin
  [5] Exit
──────────────────────────────────────────────────────────────
  Results -> Results/results.txt
══════════════════════════════════════════════════════════════

Opções


🔗 Referência CVE

  • CVE-2026-63030 — https://nvd.nist.gov/vuln/detail/CVE-2026-63030
  • CVE-2026-60137 — https://nvd.nist.gov/vuln/detail/CVE-2026-60137
  • WordPress Security Release — https://wordpress.org/news/2026/07/wordpress-7-0-2/
  • CISA KEV Catalog — https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Nuclei Template — https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-63030.yaml

📜 Licença

Este projeto é fornecido apenas para fins educacionais e testes de segurança autorizados.
O autor LANGZ não assume nenhuma responsabilidade por qualquer uso indevido ou dano causado por esta ferramenta.


Autor: LANGZ
CVE: CVE-2026-63030

Baixar ferramenta
AspectoDetalhe
Versões AfetadasWordPress 6.9.0 – 6.9.4, WordPress 7.0.0 – 7.0.1
Afetadas Apenas por SQLiWordPress 6.8.0 – 6.8.5 (apenas CVE-2026-60137)
Autenticação NecessáriaNenhuma
Interação do UsuárioNenhuma
ImpactoComprometimento completo do site — leitura/escrita do banco de dados, upload de arquivo PHP arbitrário, execução de comandos no SO
Status de ExploraçãoAtivamente explorada em campo; 62.802+ IPs atacantes únicos observados
FlagDescrição
--timeoutTempo limite da requisição em segundos (padrão: 15)
--proxyProxy HTTP (ex.: http://127.0.0.1:8080)
--threadsThreads paralelas para varredura em massa (padrão: 50)
--sleepAtraso de tempo SQL para confirmação cega (padrão: 3)
--samplesPares de tempo para confirmação (padrão: 3)
--confirm-sqliEnviar payload ativo de confirmação de SQLi
--presetfingerprint ou users
--queryExpressão SQL personalizada para ler
--prefixPrefixo da tabela do banco de dados (padrão: wp_)
--max-lengthMáximo de caracteres por valor (padrão: 128)
--techniqueauto, union, blind ou error
--userNome de usuário do administrador (para --shell)
--passwordSenha do administrador (para --shell)
--cmdComando a executar no alvo
-i, --interactiveAbrir shell interativo