Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
wp-cve-2026-63030-check — Verificador de exposição não intrusivo para a cadeia RCE de pré-autenticação wp2shell do WordPress (CVE-2026-63030 / CVE-2026-60137). | Kitploit
Ferramentas/GitHubGitHub/lukols-dev/wp-cve-2026-63030-check
ReconhecimentoScanners de VulnerabilidadesExploraçãoColeta de InformaçõesSegurança WebTestes de Penetração
GitHublukols-dev/wp-cve-2026-63030-check

wp-cve-2026-63030-check

Verificador de exposição não intrusivo para a cadeia RCE de pré-autenticação wp2shell do WordPress (CVE-2026-63030 / CVE-2026-60137).

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 1 mêsAinda não revisado

wp2shell-check

Verificador de exposição não intrusivo para a cadeia RCE de pré-autenticação "wp2shell" do WordPress (CVE-2026-63030 + CVE-2026-60137).

⚠️ Uso autorizado apenas. Execute isto apenas contra instâncias do WordPress que você possui ou tem permissão explícita para testar. É uma ajuda de triagem, não um exploit. Escanear sistemas sem permissão pode ser ilegal.


O que faz

Dada uma URL, wp2shell-check:

  1. Lê a versão do WordPress a partir da meta tag generator na página inicial (passivo).
  2. Compara com as versões afetadas pela cadeia wp2shell.
  3. Envia uma única sonda benigna para o endpoint REST batch (?rest_route=/batch/v1) para verificar se a rota batch REST está acessível.
  4. Imprime um veredito em uma linha.

Foi projetado para triagem rápida de frota: quais dos meus sites estão em uma versão afetada com REST acessível?

O que ele não faz

  • Ele não envia payloads de injeção SQL nem aciona o bug de confusão de rota.
  • Ele não confirma exploração. A sonda de rota apenas informa que a rota batch está registrada e validando entrada — o que é verdade para praticamente qualquer instalação padrão com a API REST ativada (o endpoint batch está no core desde o WordPress 5.6). A verificação de versão é o sinal crítico.
  • É uma heurística de acessibilidade + versão, não uma prova de conceito.

A vulnerabilidade (wp2shell)

Duas falhas encadeadas do WordPress Core, divulgadas em um lançamento de emergência em 2026-07-17:

CVETipoVersões afetadas
CVE-2026-63030Confusão de rota batch da API REST (habilitador de RCE)6.9.0–6.9.4, 7.0.0–7.0.1
CVE-2026-60137Injeção SQL WP_Query author__not_in6.8.0 e posteriores (6.8.0–6.8.5 = faixa apenas SQLi)

Encadeadas, elas permitem que um atacante não autenticado alcance injeção SQL e escale para execução remota de código em uma instalação padrão — sem plugins, sem login. A metade RCE só se aplica quando um cache de objeto persistente não está em uso.

Corrigido em: 6.8.6 (apenas SQLi), 6.9.5, 7.0.2 (e 7.1 Beta 2+). O WordPress ativou atualizações automáticas forçadas para sites afetados — verifique se a atualização realmente foi aplicada.

Relatado por Adam Kues (Assetnote / Searchlight Cyber) através do programa HackerOne do WordPress.


Instalação

Requer Python 3.9+ e requests.

root@kitploit:~
# with uv
uv pip install requests

# or plain pip
pip install requests

Uso

root@kitploit:~
python wp2shell.py https://target.example

Exemplo de saída:

root@kitploit:~
https://target.example: VULNERABLE (RCE) [6.9.3]

Interpretando a saída


Limitações

  • "VULNERABLE" é um sinal de exposição, não uma confirmação. Significa versão afetada + REST acessível. Não prova que a confusão de rota / injeção é explorável naquele host específico.
  • Cache de objeto persistente. O RCE exige que nenhum cache de objeto persistente esteja em uso. Um site pode estar na faixa afetada mas não ser explorável para RCE - e esta ferramenta não pode detectar isso remotamente.
  • Detecção de versão é de melhor esforço. A tag generator é frequentemente removida ou falsificada; uma versão ausente resulta em wordpress not detected, não uma garantia de que o site é seguro ou não é WordPress.
  • URL única por execução. Sem entrada em lote, limitação de taxa ou formatos de saída além da linha do console.

Remediação

  1. Atualize para 6.8.6, 6.9.5 ou 7.0.2 (ou mais recente) para seu branch e confirme que a atualização foi aplicada.
  2. Se não puder corrigir imediatamente, bloqueie /wp-json/batch/v1 e ?rest_route=/batch/v1 no seu WAF, ou restrinja o acesso anônimo à API REST.

Aviso Legal

Fornecido como está, apenas para testes de segurança autorizados e fins educacionais. Você é o único responsável pelo uso que fizer dele.

Referências

  • Lançamento de segurança do WordPress, 6.9.5 / 7.0.2 (2026-07-17)
  • Cloudflare — Proteções WAF para as vulnerabilidades do WordPress
  • The Hacker News — Cobertura do wp2shell
  • ZeroSec (zsec.uk) — Análise aprofundada do código do wp2shell
Baixar ferramenta
VereditoSignificado
VULNERABLE (RCE) / VULNERABLE (SQLi)Versão afetada e rota batch REST acessível → exposto em uma instalação padrão. Veja Limitações.
version-affected (...), route unconfirmedA versão está em uma faixa afetada, mas a rota batch REST não respondeu como esperado.
not affectedWordPress detectado, versão fora das faixas afetadas.
wordpress not detectedNenhuma versão encontrada (REST bloqueado, tag generator removida, ou não é WordPress).
unreachableO host não respondeu.