Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2026-63030_60137-wordpress_rce_reproduction — CVE Reproduction: cve-2026-63030_60137-wordpress_rce_reproduction | Kitploit
Ferramentas/GitHubGitHub/razureink/cve-2026-63030_60137-wordpress_rce_reproduction
Vulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingPayload Development
GitHubrazureink/cve-2026-63030_60137-wordpress_rce_reproduction

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

cve-2026-63030_60137-wordpress_rce_reproduction

CVE Reproduction: cve-2026-63030_60137-wordpress_rce_reproduction

Ver Repositório
há 28 diasAinda não revisado

CVE-2026-63030 / CVE-2026-60137 — "wp2shell" Cadeia de RCE no Núcleo do WordPress

Descobridor: Searchlight Cyber (via GPT-5.6 Sol)
Severidade: Crítica — CVSS 9.8 (CVE-2026-63030), CVSS 9.1 (CVE-2026-60137)
Status: Explorado ativamente — adicionado ao CISA KEV
Alias: "wp2shell"


Visão Geral

Esta é uma cadeia de execução remota de código não autenticada no Núcleo do WordPress composta por duas CVEs:

CVEComponenteTipoCWE
CVE-2026-63030WP REST API batch endpointConfusão de rotas / bypass de controle de acessoCWE-436
CVE-2026-60137Parâmetro author__not_in do WP_QueryInjeção SQLCWE-89

Individualmente, cada falha é grave; combinadas, permitem que um invasor não autenticado execute PHP arbitrário no alvo e implante webshells.


Detalhes Técnicos

CVE-2026-63030 — Confusão de Rotas no Endpoint Batch

A API REST do WordPress expõe um endpoint batch em /wp-json/wp/v2/batch. Devido a uma falha na resolução de rotas (introduzida no middleware de roteamento reescrito do WP 6.9), o processador batch não valida corretamente que sub-requests internas em um lote herdam as verificações de autenticação e permissão da requisição externa. Um invasor pode criar um payload batch que:

  1. Escapa do limite do namespace da rota.
  2. Invoca endpoints privilegiados (ex.: wp/v2/users, wp/v2/plugins) sem as verificações de capacidade necessárias.
  3. Utiliza WP_REST_Server::dispatch() para passar parâmetros de rota forjados para manipuladores internos.

Isso contorna todas as proteções de autenticação para operações de leitura e algumas operações de escrita quando combinado com contrabando de parâmetros.

CVE-2026-60137 — Injeção SQL em author__not_in

A classe WP_Query aceita um parâmetro author__not_in destinado a excluir posts por IDs de autor específicos. Um bug de coerção de tipo no método WP_Query::get_posts() (introduzido na reforma da sanitização de consultas do WP 6.9) faz com que valores de author__not_in sejam interpolados diretamente na cláusula SQL WHERE sem a devida parametrização quando fornecidos como um array associativo especialmente criado.

A injeção ocorre no SQL gerado da cláusula post_author IN (...). Ao aninhar arrays com fragmentos SQL brutos, um invasor pode escapar da cláusula IN e executar instruções UNION / INTO OUTFILE arbitrárias — desde que o usuário do banco de dados tenha privilégio FILE.

Cadeia Combinada

root@kitploit:~
Attacker (unauthenticated)
  │
  ├─ POST /wp-json/wp/v2/batch
  │    └─ CVE-2026-63030: Bypass auth, invoke internal query API
  │         └─ CVE-2026-60137: Inject SQL via author__not_in
  │              └─ UNION SELECT ... INTO OUTFILE 'webshell.php'
  │                   └─ Webshell deployed to web root
  │                        └─ RCE achieved

O endpoint batch fornece o vetor; o SQLi fornece a entrega do payload.


Versões Afetadas

Faixa de versõesCadeia completa
WordPress 6.9.0 – 6.9.4✅ Ambas as CVEs presentes
WordPress 7.0.0 – 7.0.1✅ Ambas as CVEs presentes
WordPress ≤ 6.8.xApenas CVE-2026-63030 (SQLi não explorável)

Correções foram enviadas no WordPress 6.9.5 e 7.0.2 (ambos emitidos em 2026-07-16).


Passos para Reprodução

  1. Confirme que a versão do WordPress alvo está na faixa afetada.
  2. Verifique se /wp-json/wp/v2/batch retorna 200 (não 403/404).
  3. Execute o PoC com a flag --target (veja abaixo).
  4. Confirme o webshell em /wp-content/webshell.php?cmd=id.

Uso do PoC

root@kitploit:~
python exploit.py --target https://target.example.com --action deploy-webshell
python exploit.py --target https://target.example.com --action exec --command "id"
python exploit.py --target https://target.example.com --action exec --command "uname -a"

Mitigação

  • Atualize para WordPress 6.9.5+ ou 7.0.2+.
  • Se a correção imediata for impossível:
    • Bloqueie POST /wp-json/wp/v2/batch no WAF / proxy reverso.
    • Remova o privilégio FILE do usuário MySQL do WordPress.
    • Ative define('DISALLOW_FILE_EDIT', true); e define('DISALLOW_FILE_MODS', true);.
  • Monitore arquivos .php inesperados em wp-content/.
  • Verifique author__not_in com valores não inteiros nos logs de requisições.

Referências

  • Searchlight Cyber Advisory — "wp2shell"
  • CVE-2026-63030 — NVD
  • CVE-2026-60137 — NVD
  • CISA Known Exploited Vulnerabilities Catalog
  • WordPress Core 6.9.5 Release Notes
Baixar ferramenta