Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
wp2shell-detect — Blackbox, detector não intrusivo para wp2shell (RCE pré-autenticação do núcleo do WordPress, CVE-2026-63030 / CVE-2026-60137). Apenas detecção. | Kitploit
Ferramentas/GitHubGitHub/own2pwn-fr/wp2shell-detect
ReconhecimentoScanners de VulnerabilidadesColeta de InformaçõesSegurança WebTestes de PenetraçãoRed Teaming
GitHubown2pwn-fr/wp2shell-detect

wp2shell-detect

Blackbox, detector não intrusivo para wp2shell (RCE pré-autenticação do núcleo do WordPress, CVE-2026-63030 / CVE-2026-60137). Apenas detecção.

Ver Repositório
4há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

wp2shell-detect

Blackbox, detector não intrusivo para wp2shell — a cadeia de RCE pré-autenticação no núcleo do WordPress divulgada em 17/07/2026:

  • CVE-2026-63030 — confusão de rota no endpoint de lote REST (/wp-json/batch/v1): uma sub-requisição cujo caminho falha em wp_parse_url() cai no array de validação mas não no array de handlers, dessincronizando os dois.
  • CVE-2026-60137 — injeção SQL no tratamento de author__not_in do WP_Query, acessível sem autenticação através dessa confusão de rota.

Encadeadas, elas permitem que um atacante anônimo forje uma conta de administrador e solte um webshell de plugin — em uma instalação padrão, sem necessidade de plugin ou tema.

Artigo técnico completo: https://own2pwn.fr/articles/appsec/wp2shell-wordpress-rce

O que esta ferramenta faz (e não faz)

Ela detecta exposição. Ela não explora nada. Cada requisição que faz é uma requisição normal e somente leitura que um crawler poderia enviar:

  1. Identifica a versão do núcleo do WordPress a partir de muitas fontes públicas, de modo que uma instalação reforçada que remova a tag generator ainda seja identificada: a meta tag generator, asset do núcleo ?ver= (em assets de /wp-includes/ e /wp-admin/, que acompanham o núcleo), o gerador do feed RSS (?v=), /wp-links-opml.php, os assets da página de login, /wp-includes/version.php, readme.html e o índice /wp-json/. As fontes são verificadas de forma cruzada e uma confiança (high quando ≥2 concordam) é reportada.
  2. Compara a versão com as faixas conhecidamente vulneráveis.
  3. Verifica a rota de lote REST com uma requisição OPTIONS benigna (e o índice REST) — que retorna o esquema da rota sem nunca invocar o handler — para dizer se uma mitigação de borda está em vigor.
  4. Descobre back-ends WordPress headless. Se o front do alvo não é WP mas referencia um host WordPress no mesmo domínio (via CSP, cabeçalho Link ou URLs de assets — comum com fronts headless/Next.js), a ferramenta reporta, e --discover também o varre.

Nenhuma requisição aciona a vulnerabilidade. Nenhum POST /wp-json/batch/v1, nenhum author_exclude, nenhum SQL. Se a versão do núcleo estiver oculta, a ferramenta informa em vez de adivinhar (confirmar wp2shell cegamente exigiria explorá-lo).

Resiliência: repetições com backoff, decodificação gzip/deflate, fallback https→http, seguimento de redirecionamentos entre hosts, User-Agent similar a navegador (substituível) e varredura paralela de múltiplos alvos.

Faixas vulneráveis

FaixaExposiçãoCorrigido em
6.8.0 – 6.8.5apenas injeção SQL (sem RCE)6.8.6
6.9.0 – 6.9.4RCE pré-autenticação

Instalar

root@kitploit:~
pip install wp2shell-detect

Ou execute diretamente a partir do código fonte (arquivo único, sem dependências, Python 3.8+):

root@kitploit:~
git clone https://github.com/own2pwn-fr/wp2shell-detect
./wp2shell-detect/wp2shell_detect.py https://example.com

Uso

Zero dependências. Python 3.8+.

root@kitploit:~
wp2shell-detect https://example.com
wp2shell-detect --json https://a.example https://b.example
wp2shell-detect --targets hosts.txt --workers 16   # varredura paralela
wp2shell-detect --discover https://front.example   # seguir WP headless

(Instalado via PyPI, o comando é wp2shell-detect. A partir de um clone, execute ./wp2shell_detect.py com os mesmos argumentos.)

Opções: --json, --discover, --workers N, --timeout S, --user-agent UA, --insecure, --targets ARQUIVO. Código de saída 2 se algum alvo for encontrado vulnerável (útil em varreduras CI/cron).

WordPress headless

Sites modernos frequentemente servem um front JS/Next.js em www. e mantêm o WordPress em um host irmão (wordpress., wp., cms.). Escanear www. então retorna not WordPress — corretamente, porque aquele host não é WordPress. Aponte a varredura para o host WordPress, ou passe --discover para fazer a ferramenta encontrá-lo e escaneá-lo automaticamente a partir do CSP / cabeçalho Link / URLs de assets do front.

Exemplo:

root@kitploit:~
[!!] https://blog.example.com  ->  VULNERABLE (pre-auth RCE)
      version : 6.9.3  (generator meta tag=6.9.3, RSS feed generator=6.9.3)
      batch   : reachable  (/wp-json/batch/v1)
      cves    : CVE-2026-63030, CVE-2026-60137
      note    : WordPress 6.9.3 is in the wp2shell pre-auth RCE range. REST batch endpoint reachable — no edge mitigation.

Mitigação

Atualize o núcleo do WordPress para 6.8.6 / 6.9.5 / 7.0.2 ou superior. Se a atualização tiver que esperar, bloqueie a rota de lote na borda (/wp-json/batch/v1 e ?rest_route=/batch/v1) ou através de um plugin must-use que intercepte rest_pre_dispatch, então audite quanto a contas de administrador maliciosas e plugins desconhecidos.

Legal

Apenas para avaliação autorizada. Executar isto contra sistemas que você não possui nem está mandatado para testar pode ser ilegal em sua jurisdição. Você é responsável por como o utiliza.

Licença

MIT. Veja LICENSE. Por own2pwn.

Baixar ferramenta
6.9.5
7.0.0 – 7.0.1RCE pré-autenticação7.0.2