Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
wordpress-skelersecurity-core-security-CVE-2026-63030 — Plugin WordPress temporário que exige autenticação para o endpoint Core REST Batch API para mitigar a cadeia de vulnerabilidade wp2shell (CVE-2026-63030). Inclui log de auditoria opcional e página de configurações. | Kitploit
Ferramentas/GitHubGitHub/skelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030
Autenticação e AutorizaçãoFerramentas DefensivasAnálise de VulnerabilidadesSegurança WebResposta a IncidentesSegurança de API
GitHubskelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030

wordpress-skelersecurity-core-security-CVE-2026-63030

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Plugin WordPress temporário que exige autenticação para o endpoint Core REST Batch API para mitigar a cadeia de vulnerabilidade wp2shell (CVE-2026-63030). Inclui log de auditoria opcional e página de configurações.

Ver Repositório
29há 2 mesesAinda não revisado

Plugin de Segurança Core SkelerSecurity

Uma mitigação temporária e focada para acesso não autenticado ao endpoint da API REST Batch do WordPress Core.

WordPress PHP License

Visão Geral

Plugin de Segurança Core SkelerSecurity exige autenticação antes que o WordPress processe requisições ao endpoint da API REST Batch do Core:

  • /wp-json/batch/v1
  • /?rest_route=/batch/v1

Ele foi projetado como um controle de defesa em profundidade de escopo restrito para a cadeia de vulnerabilidades da API REST Batch do WordPress, comumente referida como wp2shell. O plugin utiliza o filtro rest_pre_dispatch do WordPress para rejeitar requisições batch anônimas com HTTP 401 Não Autorizado, preservando o acesso para usuários autenticados do WordPress e da API REST.

[!IMPORTANT] Este plugin é uma mitigação temporária, não substitui as atualizações do WordPress Core. Aplique a versão de segurança mais recente do WordPress imediatamente e verifique se a atualização foi concluída com sucesso.

Contexto da Ameaça

Relatórios públicos descrevem uma cadeia de vulnerabilidades crítica no WordPress Core envolvendo confusão de rota na API REST Batch (CVE-2026-63030) e um problema relacionado de injeção SQL (CVE-2026-60137). O endpoint afetado pode ser alcançado tanto no formato de permalink amigável quanto na forma de roteamento REST por query string.

Versões do Core reportadas como afetadas incluem:

RamoVersões afetadasVersão corrigida
WordPress 6.96.9.0–6.9.46.9.5
WordPress 7.07.0.0–7.0.17.0.2

O ramo WordPress 6.8 também recebeu hardening relacionado na versão 6.8.6. Utilize a versão mais recente suportada do WordPress para seu ambiente, em vez de tratar as faixas de versão como motivo para adiar a atualização.

O que o plugin faz

  • Exige um usuário autenticado válido do WordPress para a rota REST /batch/v1.
  • Abrange tanto /wp-json/batch/v1 quanto ?rest_route=/batch/v1, pois o WordPress resolve ambas para a mesma rota REST.
  • Retorna um erro REST padrão com status HTTP 401 para requisições anônimas.
  • É executado no início do despacho REST (rest_pre_dispatch prioridade -1000).
  • Permite requisições REST autenticadas, incluindo métodos de autenticação REST válidos reconhecidos pelo WordPress.
  • Fornece uma página de configurações em Ferramentas → SkelerSecurity Core.
  • Inclui um registro de auditoria opcional e com privacidade minimizada das tentativas bloqueadas.
  • Exclui suas opções e registros quando o plugin é removido do WordPress.

O que o plugin não faz

  • Não corrige o WordPress Core nem remove a vulnerabilidade subjacente.
  • Não protege uma instalação se o WordPress falhar antes que os plugins possam carregar.
  • Não substitui um WAF, proxy reverso, hardening do servidor, monitoramento, backups ou resposta a incidentes.
  • Não determina se um site foi comprometido anteriormente.
  • Não bloqueia toda a API REST.

Para uma cobertura temporária mais forte, combine este plugin com uma regra de WAF ou proxy reverso que bloqueie requisições anônimas para ambas as formas de endpoint listadas acima.

Requisitos

  • WordPress 5.6 ou superior
  • PHP 7.2 ou superior
  • Acesso de administrador para instalar e ativar plugins

Instalação

Opção 1: Upload no Admin do WordPress

  1. Baixe o projeto como um arquivo ZIP ou utilize o pacote de release.
  2. No Admin do WordPress, vá em Plugins → Adicionar Novo → Enviar Plugin.
  3. Selecione o arquivo ZIP e escolha Instalar Agora.
  4. Ative o Plugin de Segurança Core SkelerSecurity.
  5. Vá em Ferramentas → SkelerSecurity Core para confirmar que a proteção está ativada.

Opção 2: Sistema de Arquivos / SSH / FTP

  1. Copie o diretório skelersecurity-core-security para:

    wp-content/plugins/
    
  2. Ative o plugin em Plugins → Plugins Instalados.

  3. Verifique o status do plugin em Ferramentas → SkelerSecurity Core.

Opção 3: WP-CLI

wp plugin activate skelersecurity-core-security

Configuração

O plugin é ativado imediatamente após a ativação. Visite Ferramentas → SkelerSecurity Core para gerenciar:

ConfiguraçãoPadrãoDescrição
Proteção da API BatchAtivadoExige autenticação para a rota da API REST Batch do Core.
Registro de auditoria mínimoAtivadoRegistra quando uma requisição Batch anônima é bloqueada.
Entradas a reter50Limite de retenção para entradas de auditoria locais; configurável de 10 a 200.

Privacidade do registro de auditoria

O registro de auditoria opcional armazena apenas:

  • Timestamp UTC
  • Método HTTP
  • Rota REST (/batch/v1)

Intencionalmente, não registra endereços IP, cookies, cabeçalhos de autorização, corpos de requisição, nomes de usuário ou outros dados sensíveis da requisição.

Comportamento esperado

Tipo de requisiçãoResultado esperado enquanto a proteção estiver ativada
Requisição anônima para /wp-json/batch/v1Bloqueada com HTTP 401
Requisição anônima para /?rest_route=/batch/v1Bloqueada com HTTP 401
Requisição autenticada (WordPress/REST) para /batch/v1Permitida para processamento normal de autorização do WordPress
Requisição para outra rota RESTNão modificada por este plugin

Uma resposta bloqueada para requisição anônima usa o código de erro:

rest_batch_authentication_required

Plano de implantação de emergência recomendado

  1. Atualize o WordPress Core imediatamente. Esta é a correção real.
  2. Confirme a versão atualizada do Core em todos os sites de produção, staging, campanha e legados.
  3. Ative este plugin apenas como uma mitigação temporária em nível de aplicação, quando necessário.
  4. No WAF, CDN, proxy reverso ou servidor web, bloqueie requisições anônimas que correspondam a ambos:
    • /wp-json/batch/v1
    • rest_route=/batch/v1
  5. Revise logs de acesso, contas de administrador, plugins/temas instalados, uploads e plugins must-use em busca de sinais de comprometimento.
  6. Se atividade suspeita for encontrada, trate o host como potencialmente comprometido e siga seu processo de resposta a incidentes.
  7. Após a correção e validação do Core, decida se a restrição temporária do endpoint permanece necessária para seu ambiente.

Considerações de compatibilidade e operacionais

A API Batch pode ser usada por fluxos de trabalho administrativos do WordPress, plugins, temas, clientes móveis ou integrações externas. Requisições autenticadas permanecem permitidas, mas teste funções críticas de negócios após ativar o plugin.

Impactos potenciais podem incluir integrações que enviam intencionalmente requisições não autenticadas para a API Batch do Core. Se esse comportamento for necessário, avalie o risco cuidadosamente e implemente uma integração adequadamente autenticada, em vez de expor amplamente o endpoint.

Diretrizes para WAF e proxy reverso

Uma mitigação em nível de rede deve cobrir ambos os estilos de roteamento. Bloquear apenas /wp-json/batch/v1 é insuficiente, pois o WordPress também pode rotear a requisição através do parâmetro de query rest_route.

Lógica de regra recomendada:

  • Negar requisições anônimas cujo caminho normalizado seja /wp-json/batch/v1 (permitir barra final opcional).
  • Negar requisições anônimas com o parâmetro de query rest_route=/batch/v1.
  • Registrar a decisão de bloqueio usando um ID de regra apropriado e metadados padrão da requisição.
  • Evite reter corpos de requisição sensíveis ou credenciais nos logs, a menos que exigido e protegido por política.
Baixar ferramenta