Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
POC-CVE-2026-63030-CVE-2026-60137- — Cadeia de exploits para o WordPress Core usando confusão de rotas da API REST e injeção de SQL para RCE não autenticado, escalonamento de privilégios e tomada total do servidor. | Kitploit
Ferramentas/GitHubGitHub/trandonga3/poc-cve-2026-63030-cve-2026-60137-
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebPós-ExploraçãoSegurança WebTestes de PenetraçãoAprendizado e EducaçãoSegurança de API

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubtrandonga3/poc-cve-2026-63030-cve-2026-60137-

POC-CVE-2026-63030-CVE-2026-60137-

Cadeia de exploits para o WordPress Core usando confusão de rotas da API REST e injeção de SQL para RCE não autenticado, escalonamento de privilégios e tomada total do servidor.

Ver Repositório
15há 1 mêsAinda não revisado

PoC: WP2Shell — CVE-2026-63030 & CVE-2026-60137

Vulnerability Type CVSS Target Status


📌 Visão geral (Overview)

WP2Shell é uma cadeia de exploração (Exploit Chain) de vulnerabilidades críticas no código-fonte do WordPress Core, que permite a um atacante remoto sem autenticação (Unauthenticated Remote Attacker) obter controle total do servidor (Full Server Takeover / RCE).

A cadeia de exploração combina duas vulnerabilidades de segurança:

  1. CVE-2026-63030 (REST API Batch Route Confusion): Conflito na resolução de endpoints no manipulador de lote (batch handler) da REST API do WordPress, permitindo que uma requisição seja autenticada para uma rota, mas executada em outra, contornando o mecanismo de verificação de acesso (Authentication / Route Validation Bypass).
  2. CVE-2026-60137 (SQL Injection in WP_Query): Falha de sanitização da entrada para o parâmetro author__not_in em WP_Query, resultando em SQL Injection.

Ao encadear essas duas vulnerabilidades, o atacante pode enviar uma requisição HTTP especialmente elaborada para /wp-json/batch/v1, contornar a autenticação e acionar a SQLi para escalar privilégios, criar shell e executar código arbitrário remotamente (RCE).


📊 Informações da vulnerabilidade (Vulnerability Details)

PropriedadeDetalhes
Nome da cadeia (Chain Name)WP2Shell
CVE IDsCVE-2026-63030 & CVE-2026-60137
Severidade (Severity)Critical (CVSS v3.1: 9.8 / 10.0)
Vetor de ataque (Attack Vector)Network (Unauthenticated Remote)
Versões afetadas (Affected Versions)• Full RCE Chain: WordPress 6.9.0 - 6.9.4 & 7.0.0 - 7.0.1
• SQL Injection Only: WordPress 6.8.0 - 6.8.5
Versões corrigidas (Patched Versions)WordPress 6.8.6, 6.9.5, 7.0.2

🎬 Vídeo Demo Proof-of-Concept (PoC Video)

Vídeo que registra todo o processo de reprodução e exploração real, armazenado no Google Drive:

Google Drive Video Demo

🔗 Link para assistir / baixar o vídeo PoC: Google Drive - Vídeo Demo WP2Shell PoC


📖 Documentação detalhada de análise técnica (Detailed Writeup)

Todo o fluxo de análise técnica, a reprodução passo a passo do PoC e a explicação do código-fonte estão armazenados no Notion:

Notion POC Writeup

🔗 Link do artigo no Notion: Fluxo POC CVE WP2Shell (Notion Writeup)


⚙️ Fluxo da cadeia de exploração (Exploitation Flow)

flowchart TD
    A["[Attacker] Unauthenticated Remote Request"] --> B["REST API Batch Endpoint (/wp-json/batch/v1)"]
    B --> C["CVE-2026-63030: Batch Route Confusion\n(Bypass Route Validation & Access Control)"]
    C --> D["CVE-2026-60137: SQL Injection\n(Unsanitized 'author__not_in' in WP_Query)"]
    D --> E["Database Manipulation / Privilege Escalation\n(Admin session / User creation)"]
    E --> F["Web Shell Upload / Execution"]
    F --> G["💥 Full Server Takeover (RCE)"]

🛡️ Medidas de Correção & Prevenção (Mitigation)

  1. Atualize imediatamente: Atualize o WordPress Core para uma versão segura:
    • Ramo 6.8.x: atualize para o WordPress 6.8.6
    • Ramo 6.9.x: atualize para o WordPress 6.9.5
    • Ramo 7.0.x: atualize para o WordPress 7.0.2
  2. Configure o WAF / Servidor Web:
    • Bloqueie temporariamente ou controle rigorosamente as requisições ao endpoint /wp-json/batch/v1 de usuários não autenticados, caso a atualização não possa ser feita imediatamente.
  3. Revise o servidor (Forensics):
    • Verifique os logs do servidor web em busca de requisições anômalas enviadas para /wp-json/batch/v1.
    • Verifique os diretórios wp-content/uploads/ e wp-content/plugins/ para detectar web shells ou arquivos suspeitos.

⚠️ Aviso de isenção de responsabilidade (Disclaimer)

[!WARNING] Este documento e o código-fonte do PoC destinam-se exclusivamente a fins de pesquisa em segurança, educação e defesa de sistemas. O autor não se responsabiliza pelo uso não autorizado das informações ou ferramentas deste repositório para atacar sistemas sobre os quais você não possui autoridade legal.

Baixar ferramenta