Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-63030-POC | Kitploit
Ferramentas/GitHubGitHub/mrx-arafat/cve-2026-63030-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed TeamingDesenvolvimento de Payloads
GitHubmrx-arafat/cve-2026-63030-poc

CVE-2026-63030-POC

Ver Repositório
há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-63030: RCE Pré-Autenticação no WordPress Explicada

📖 Leia primeiro a análise técnica completa: CVE-2026-63030: RCE Pré-Autenticação no WordPress Explicada

Este repositório contém o exploit de prova de conceito referenciado nesse artigo. Comece pelo blog para entender a vulnerabilidade, as limitações e o processo de reprodução.


Fatos Rápidos

AspectoDetalhes
VulnerabilidadeCVE-2026-63030 (confusão de rota) + CVE-2026-60137 (injeção de SQL)
TipoExecução Remota de Código de pré-autenticação
Pontuação CVSS9.8 (Crítica)
Versões AfetadasWordPress 6.9.0–6.9.4, 7.0.0–7.0.1
Corrigido EmWordPress 6.9.5, 7.0.2+
ImpactoMais de 500 milhões de sites WordPress potencialmente afetados
Pré-condiçõesNenhuma — funciona em instalações WordPress padrão

O Que Há Dentro

Este repositório contém:

  • wordpress-rest-exploit.py — Ferramenta de exploit Python em arquivo único (1.005 linhas, sem dependências)
  • README.md — Este arquivo com configuração e uso
  • POC.md — Guia detalhado de reprodução passo a passo com exemplos reais
  • LICENSE — Licença MIT

Entendendo a Vulnerabilidade

Antes de usar este exploit, entenda a limitação crítica que torna esta vulnerabilidade diferente de como ela tem sido reportada:

A Lacuna Entre Teoria e Prática

A cadeia de vulnerabilidades é real e crítica. No entanto:

  • ✅ A detecção da vulnerabilidade funciona perfeitamente (< 1 segundo)
  • ✅ A injeção de SQL tem exploração confirmada (prova baseada em tempo)
  • ✅ O acesso ao banco de dados é possível (extração por SQLi cega)
  • ❌ A exploração automatizada falha em 70% dos sites em produção

Por quê? O WordPress permite prefixos personalizados para tabelas do banco de dados. O padrão é wp_, mas a maioria dos sites com hardening de segurança usa bw1w_, wordpress_ ou strings aleatórias. Sem saber o prefixo, a extração de hashes falha silenciosamente.

Leia a História Completa

O artigo do blog explica:

  1. Por que esta vulnerabilidade é crítica
  2. Exatamente como a reproduzimos
  3. Onde a cadeia de exploração falha
  4. Impacto no mundo real e linha do tempo
  5. O que realmente funciona e o que não funciona

👉 Leia a análise completa


Requisitos

  • Python 3.8+
  • Apenas biblioteca padrão (sem dependências externas)
  • Alvo: WordPress 6.9.0–7.0.1 (versões vulneráveis)

Uso

Modo Interativo (Recomendado)

root@kitploit:~
./wordpress-rest-exploit.py

A ferramenta irá guiá-lo por:

  1. URL do Alvo — Qual site WordPress testar
  2. Detecção de Vulnerabilidade — Confirma a exposição ao CVE-2026-63030
  3. Menu de Opções:
    • Ler a impressão digital do banco de dados (versão do MySQL, usuário, banco de dados)
    • Extrair logins de usuários e hashes de senha do WordPress
    • Executar consultas SQL personalizadas
    • Implantar webshell de plugin (requer credenciais de administrador)
    • Confirmar injeção de SQL com payload de temporização

Exemplo de Sessão

root@kitploit:~
CVE-2026-63030: WordPress REST Batch Route-Confusion SQLi
------------------------------------------------------------

Target URL: https://example.com/
[*] Checking if target is vulnerable to CVE-2026-63030...
[+] WordPress 7.0 detected (AFFECTED VERSION)
[+] VULNERABLE - batch route-confusion behavior confirmed

What would you like to do?
  1) Read database fingerprint
  2) Extract WordPress user logins and password hashes
  3) Execute custom SQL query
  4) Deploy plugin webshell (requires admin credentials)
  5) Confirm SQL injection with timing payload
  6) Exit

Select option [1]: 

Limitação Crítica: Prefixo de Tabela do Banco de Dados

Isto é essencial para entender antes de usar o exploit.

O Problema

O WordPress permite prefixos personalizados de tabelas do banco de dados para hardening de segurança. A ferramenta de exploit não consegue detectar o prefixo automaticamente.

root@kitploit:~
✅ Default prefix (wp_):        Exploitation works
❌ Custom prefix (bw1w_, etc.): Exploitation fails silently

Opções de Solução

Quando a ferramenta perguntar o prefixo da tabela:

Opção 1: Você Sabe o Prefixo

root@kitploit:~
Database table prefix [wp_]: bw1w_
[+] Querying bw1w_users...
[+] Found credentials!

Opção 2: Adivinhar Prefixos Comuns

  • wp_ (padrão)
  • wordpress_
  • bw1w_ (hardening popular)
  • wpdb_
  • Padrões alfanuméricos personalizados

Opção 3: Acesso Direto Se você tiver acesso SSH ou puder ler o wp-config.php:

root@kitploit:~
$table_prefix = 'bw1w_';  // Found it!

Opção 4: Força Bruta via SQLi A ferramenta pode tentar prefixos comuns por meio de injeção de SQL cega (lento, mas possível).


Fluxo de Exploração

Etapa 1: Detecção ✅

  • Detecta marcadores do CVE-2026-63030
  • Resposta HTTP 207 com códigos de erro vulneráveis
  • Tempo: < 1 segundo
  • Taxa de sucesso: 100% nas versões afetadas

Etapa 2: Confirmação da Injeção de SQL ✅

  • Prova baseada em tempo de SQLi
  • Envia payload SLEEP(3)
  • Mede o atraso da resposta
  • Tempo: 5–10 segundos
  • Taxa de sucesso: 100%

Etapa 3: Impressão Digital do Banco de Dados ✅

  • Extrai versão do MySQL, usuário e nome do banco de dados
  • Nenhum conhecimento de prefixo necessário
  • Tempo: 2–5 minutos
  • Taxa de sucesso: 100%

Etapa 4: Extrair Credenciais ⚠️

  • Consulta a tabela wp_users (ou prefixo personalizado)
  • Extrai login, e-mail e hash de senha
  • Requer saber o prefixo correto da tabela
  • Tempo: mais de 30 minutos (a SQLi cega é lenta)
  • Taxa de sucesso: 0% sem o prefixo; 100% com ele

Etapa 5: Quebrar o Hash de Senha ⏳

  • Quebra offline de hash bcrypt
  • Requer GPU para velocidade razoável
  • Tempo: 10 minutos – 72+ horas (depende da senha)
  • Taxa de sucesso: Depende da entropia da senha

Etapa 6: Autenticar ✅

  • Fazer login com as credenciais recuperadas
  • Estabelecer sessão de administrador
  • Tempo: < 1 segundo
  • Taxa de sucesso: 100% (credenciais válidas)

Etapa 7: Implantar Webshell ✅

  • Enviar webshell PHP como plugin
  • Slug aleatório + token por execução
  • Tempo: < 5 segundos
  • Taxa de sucesso: 100% (autenticado)

Etapa 8: Execução Remota de Código ✅

  • Executa comandos do sistema via webshell
  • Comprometimento total do sistema
  • Tempo: Tempo real
  • Taxa de sucesso: 100%

Prazos no Mundo Real

  • Sem conhecimento do prefixo: a exploração para na etapa 4 ❌
  • Com senha fraca: 35–40 minutos no total ✅
  • Com senha forte: 2–4 horas no total ✅

Reprodução Passo a Passo

Para reprodução detalhada com saída real de comandos e exemplos, veja:

👉 POC.md — Guia completo das 8 etapas

Este guia inclui:

  • Saída real da ferramenta
  • Extração real de credenciais
  • Demonstração de quebra de hash
  • Implantação de webshell
  • Confirmação de RCE com exemplos de comandos
  • Diagrama do vetor de ataque
  • Resumo das principais descobertas

Remediação

Para Proprietários de Sites WordPress

Atualize imediatamente (prioridade máxima):

root@kitploit:~
# Update to patched versions
WordPress 7.0.2 or 6.9.5

Se a atualização imediata for impossível:

  1. Bloqueie o endpoint de batch no WAF/proxy reverso:

    root@kitploit:~
    Block: /wp-json/batch/v1
    Block: /?rest_route=/batch/v1
    
  2. Ou desabilite a API REST por completo (menos ideal):

    root@kitploit:~
    // Add to wp-config.php or mu-plugins
    add_filter('rest_endpoints_enabled', '__return_false');
    
  3. Ou exija autenticação:

    root@kitploit:~
    add_filter('rest_pre_dispatch', function($response) {
        if (strpos($_SERVER['REQUEST_URI'], '/batch/v1') !== false) {
            if (!is_user_logged_in()) {
                return new WP_Error('rest_batch_unauthenticated', 'Forbidden', ['status' => 401]);
            }
        }
        return $response;
    }, 10, 1);
    

Para Pesquisadores de Segurança

  1. Entenda a limitação: Prefixos personalizados de tabela bloqueiam a exploração automatizada
  2. Determine o prefixo: Use acesso direto, força bruta ou pergunte ao cliente
  3. Planeje de acordo: Reserve mais de 30 minutos para SQLi cega se o prefixo for desconhecido
  4. Tenha credenciais: A quebra da senha de administrador pode levar horas (acelerada por GPU)

Principais Insights


Aviso Legal

Somente para testes de segurança autorizados. Use exclusivamente contra sistemas que você possua ou tenha permissão explícita por escrito para testar. Nenhuma garantia é fornecida e nenhuma responsabilidade é aceita por mau uso.


Referências

  • Artigo do Blog: CVE-2026-63030: RCE Pré-Autenticação no WordPress Explicada
  • Guia Passo a Passo: POC.md
  • Advisory da Searchlight Cyber: https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/
  • Verificador de Vulnerabilidade: https://wp2shell.com/
  • Lançamento do WordPress 7.0.2: https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
  • NVD CVE-2026-63030: https://nvd.nist.gov/vuln/detail/CVE-2026-63030
  • NVD CVE-2026-60137: https://nvd.nist.gov/vuln/detail/CVE-2026-60137

Sobre Este Projeto

Pesquisa e Desenvolvimento: Easin Arafat
GitHub: @mrx-arafat
Website: arafatops.com

Esta prova de conceito demonstra a cadeia de vulnerabilidades wp2shell do WordPress com técnicas práticas de exploração, detecção de vulnerabilidade e resultados de testes no mundo real. Comece pelo artigo do blog para entender o contexto completo.


Última Atualização: Julho de 2026
Licença: MIT

Baixar ferramenta
DescobertaImpacto
A detecção da vulnerabilidade funciona perfeitamenteFácil identificar sites afetados
A injeção de SQL é confiávelO acesso ao banco de dados é garantido (se o prefixo for conhecido)
O prefixo da tabela é o gargalo70% dos sites em produção estão protegidos
A SQLi cega é lentaMais de 30 minutos para extração completa
O RCE pós-autenticação funciona perfeitamenteComprometimento total do sistema após a autenticação
RCE pré-autenticação não divulgadoA Searchlight Cyber não divulgou a técnica