Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
wordpress-skelersecurity-core-security-CVE-2026-63030 — Plugin WordPress temporário que exige autenticação para o endpoint Core REST Batch API para mitigar a cadeia de vulnerabilidade wp2shell (CVE-2026-63030). Inclui log de auditoria opcional e página de configurações. | Kitploit
Ferramentas/GitHubGitHub/skelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030
Autenticação e AutorizaçãoFerramentas DefensivasAnálise de VulnerabilidadesSegurança WebResposta a IncidentesSegurança de API
GitHubskelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030

wordpress-skelersecurity-core-security-CVE-2026-63030

Plugin WordPress temporário que exige autenticação para o endpoint Core REST Batch API para mitigar a cadeia de vulnerabilidade wp2shell (CVE-2026-63030). Inclui log de auditoria opcional e página de configurações.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
16há 1 mêsAinda não revisado

Plugin de Segurança Core SkelerSecurity

Uma mitigação temporária e focada para acesso não autenticado ao endpoint da API REST Batch do WordPress Core.

WordPress PHP License

Visão Geral

Plugin de Segurança Core SkelerSecurity exige autenticação antes que o WordPress processe requisições ao endpoint da API REST Batch do Core:

  • /wp-json/batch/v1
  • /?rest_route=/batch/v1

Ele foi projetado como um controle de defesa em profundidade de escopo restrito para a cadeia de vulnerabilidades da API REST Batch do WordPress, comumente referida como wp2shell. O plugin utiliza o filtro rest_pre_dispatch do WordPress para rejeitar requisições batch anônimas com HTTP 401 Não Autorizado, preservando o acesso para usuários autenticados do WordPress e da API REST.

[!IMPORTANT] Este plugin é uma mitigação temporária, não substitui as atualizações do WordPress Core. Aplique a versão de segurança mais recente do WordPress imediatamente e verifique se a atualização foi concluída com sucesso.

Contexto da Ameaça

Relatórios públicos descrevem uma cadeia de vulnerabilidades crítica no WordPress Core envolvendo confusão de rota na API REST Batch (CVE-2026-63030) e um problema relacionado de injeção SQL (CVE-2026-60137). O endpoint afetado pode ser alcançado tanto no formato de permalink amigável quanto na forma de roteamento REST por query string.

Versões do Core reportadas como afetadas incluem:

RamoVersões afetadasVersão corrigida
WordPress 6.96.9.0–6.9.46.9.5
WordPress 7.07.0.0–7.0.17.0.2

O ramo WordPress 6.8 também recebeu hardening relacionado na versão 6.8.6. Utilize a versão mais recente suportada do WordPress para seu ambiente, em vez de tratar as faixas de versão como motivo para adiar a atualização.

O que o plugin faz

  • Exige um usuário autenticado válido do WordPress para a rota REST /batch/v1.
  • Abrange tanto /wp-json/batch/v1 quanto ?rest_route=/batch/v1, pois o WordPress resolve ambas para a mesma rota REST.
  • Retorna um erro REST padrão com status HTTP 401 para requisições anônimas.
  • É executado no início do despacho REST (rest_pre_dispatch prioridade -1000).
  • Permite requisições REST autenticadas, incluindo métodos de autenticação REST válidos reconhecidos pelo WordPress.
  • Fornece uma página de configurações em Ferramentas → SkelerSecurity Core.
  • Inclui um registro de auditoria opcional e com privacidade minimizada das tentativas bloqueadas.
  • Exclui suas opções e registros quando o plugin é removido do WordPress.

O que o plugin não faz

  • Não corrige o WordPress Core nem remove a vulnerabilidade subjacente.
  • Não protege uma instalação se o WordPress falhar antes que os plugins possam carregar.
  • Não substitui um WAF, proxy reverso, hardening do servidor, monitoramento, backups ou resposta a incidentes.
  • Não determina se um site foi comprometido anteriormente.
  • Não bloqueia toda a API REST.

Para uma cobertura temporária mais forte, combine este plugin com uma regra de WAF ou proxy reverso que bloqueie requisições anônimas para ambas as formas de endpoint listadas acima.

Requisitos

  • WordPress 5.6 ou superior
  • PHP 7.2 ou superior
  • Acesso de administrador para instalar e ativar plugins

Instalação

Opção 1: Upload no Admin do WordPress

  1. Baixe o projeto como um arquivo ZIP ou utilize o pacote de release.
  2. No Admin do WordPress, vá em Plugins → Adicionar Novo → Enviar Plugin.
  3. Selecione o arquivo ZIP e escolha Instalar Agora.
  4. Ative o Plugin de Segurança Core SkelerSecurity.
  5. Vá em Ferramentas → SkelerSecurity Core para confirmar que a proteção está ativada.

Opção 2: Sistema de Arquivos / SSH / FTP

  1. Copie o diretório skelersecurity-core-security para:

    root@kitploit:~
    wp-content/plugins/
    
  2. Ative o plugin em Plugins → Plugins Instalados.

  3. Verifique o status do plugin em Ferramentas → SkelerSecurity Core.

Opção 3: WP-CLI

root@kitploit:~
wp plugin activate skelersecurity-core-security

Configuração

O plugin é ativado imediatamente após a ativação. Visite Ferramentas → SkelerSecurity Core para gerenciar:

ConfiguraçãoPadrãoDescrição
Proteção da API BatchAtivadoExige autenticação para a rota da API REST Batch do Core.

Privacidade do registro de auditoria

O registro de auditoria opcional armazena apenas:

  • Timestamp UTC
  • Método HTTP
  • Rota REST (/batch/v1)

Intencionalmente, não registra endereços IP, cookies, cabeçalhos de autorização, corpos de requisição, nomes de usuário ou outros dados sensíveis da requisição.

Comportamento esperado

Tipo de requisiçãoResultado esperado enquanto a proteção estiver ativada

Uma resposta bloqueada para requisição anônima usa o código de erro:

root@kitploit:~
rest_batch_authentication_required

Plano de implantação de emergência recomendado

  1. Atualize o WordPress Core imediatamente. Esta é a correção real.
  2. Confirme a versão atualizada do Core em todos os sites de produção, staging, campanha e legados.
  3. Ative este plugin apenas como uma mitigação temporária em nível de aplicação, quando necessário.
  4. No WAF, CDN, proxy reverso ou servidor web, bloqueie requisições anônimas que correspondam a ambos:
    • /wp-json/batch/v1
    • rest_route=/batch/v1
  5. Revise logs de acesso, contas de administrador, plugins/temas instalados, uploads e plugins must-use em busca de sinais de comprometimento.
  6. Se atividade suspeita for encontrada, trate o host como potencialmente comprometido e siga seu processo de resposta a incidentes.
  7. Após a correção e validação do Core, decida se a restrição temporária do endpoint permanece necessária para seu ambiente.

Considerações de compatibilidade e operacionais

A API Batch pode ser usada por fluxos de trabalho administrativos do WordPress, plugins, temas, clientes móveis ou integrações externas. Requisições autenticadas permanecem permitidas, mas teste funções críticas de negócios após ativar o plugin.

Impactos potenciais podem incluir integrações que enviam intencionalmente requisições não autenticadas para a API Batch do Core. Se esse comportamento for necessário, avalie o risco cuidadosamente e implemente uma integração adequadamente autenticada, em vez de expor amplamente o endpoint.

Diretrizes para WAF e proxy reverso

Uma mitigação em nível de rede deve cobrir ambos os estilos de roteamento. Bloquear apenas /wp-json/batch/v1 é insuficiente, pois o WordPress também pode rotear a requisição através do parâmetro de query rest_route.

Lógica de regra recomendada:

  • Negar requisições anônimas cujo caminho normalizado seja /wp-json/batch/v1 (permitir barra final opcional).
  • Negar requisições anônimas com o parâmetro de query rest_route=/batch/v1.
  • Registrar a decisão de bloqueio usando um ID de regra apropriado e metadados padrão da requisição.
  • Evite reter corpos de requisição sensíveis ou credenciais nos logs, a menos que exigido e protegido por política.

Teste a regra em seu ambiente. Este plugin é útil se uma alteração no WAF não puder ser implantada imediatamente, mas não deve impedi-lo de corrigir o WordPress Core.

Reporte de segurança

Por favor, não reporte vulnerabilidades de segurança através de issues públicos do GitHub.

Relate vulnerabilidades suspeitas de forma privada ao seu contato de segurança ou ao proprietário do repositório. Inclua uma descrição clara, versão afetada, prova de conceito reproduzível e avaliação de impacto. Não inclua credenciais, dados pessoais ou payloads destrutivos.

Referências

  • Hadrian — wp2shell: Pre-Auth RCE in WordPress Core’s REST API
  • Patchstack — Unauthenticated SQL Injection in WordPress Core Fixed in 7.0.2
  • Cyber Insider — WordPress releases emergency update for critical “wp2shell” RCE flaw

Licença

Este projeto está licenciado sob a GNU General Public License v2.0 ou posterior.

Baixar ferramenta
Registro de auditoria mínimo
Ativado
Registra quando uma requisição Batch anônima é bloqueada.
Entradas a reter50Limite de retenção para entradas de auditoria locais; configurável de 10 a 200.
Requisição anônima para /wp-json/batch/v1Bloqueada com HTTP 401
Requisição anônima para /?rest_route=/batch/v1Bloqueada com HTTP 401
Requisição autenticada (WordPress/REST) para /batch/v1Permitida para processamento normal de autorização do WordPress
Requisição para outra rota RESTNão modificada por este plugin