Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
wp2shell-scanner — CVE-2026-63030, CVE-2026-60137, scanner wp2shell | Kitploit
Ferramentas/GitHubGitHub/zephrfish/wp2shell-scanner
Scanners de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoRed TeamingDesenvolvimento de Payloads
GitHubzephrfish/wp2shell-scanner

wp2shell-scanner

CVE-2026-63030, CVE-2026-60137, scanner wp2shell

Ver Repositório
511014há 1 mêsRevisado pelo Kitploit
Site

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

wp2shell-scanner

Ferramenta de deteção e validação para exposição do WordPress core ao wp2shell (CVE-2026-63030 / CVE-2026-60137). Os modos são selecionados com uma flag, e o alvo é posicional. --scan recolhe a versão do core e confirma que a rota REST /batch/v1 está acessível sem enviar um payload de exploração; os modos --check/--read/--shell/--rce/--root-prereq são o PoC de validação para uso autorizado em laboratório.

wp2shell.py é um script único, apenas com a biblioteca padrão — sem dependências externas. Cada invocação imprime um banner ZephrSec no stderr antes de executar (permanece fora do stdout, por isso a saída JSON de --scan -j não é afetada).

Flags de comando

Exatamente uma flag de modo é obrigatória; o alvo é posicional (uma URL para cada modo, ou uma lista de hosts para ).

Baixar ferramenta
--scan

Sinopse

root@kitploit:~
wp2shell.py (--scan | --check | --read | --shell | --rce | --root-prereq)
            [targets ...] [-f FILE] [-j] [-t THREADS] [--prefix PREFIX]
            [--delay DELAY] [--repeats REPEATS] [--preset PRESET] [--expr EXPR]
            [--max-len MAX_LEN] [--user USER] [--password PASSWORD] [--cmd CMD]
            [-i] [--no-cleanup] [-y] [--sleep SLEEP] [--rounds ROUNDS]
            [--route {auto,rest-route,wp-json}] [--proxy PROXY] [--authorized]
            [--timeout TIMEOUT]

Flags de modo (escolha uma)

FlagO que faz
--scanVerificação de exposição não destrutiva: impressão digital da versão + confirmação de que a rota REST /batch/v1 está acessível. Nenhum payload de exploração enviado.
--checkConfirma SQLi cego baseado em tempo com uma sonda diferencial inócua.
--readExtrai dados via SQLi cego (uma predefinição ou uma expressão SQL escalar bruta).
--shellCadeia RCE autenticada usando uma palavra-passe de administrador recuperada/quebrada.
--rceRCE pré-autenticação sem credenciais: forja o seu próprio administrador através da SQLi e depois implementa uma webshell auto-limpante.
--root-prereqVerificação benigna de pré-requisitos shell-to-root; apenas executa diagnósticos, nunca uma escalada de privilégios local.

Flags de opção

FlagAplica-se aO que faz
-f, --file--scanLê hosts de um ficheiro (um por linha; comentários # ignorados).
-j, --json--scanEmite resultados como JSON no stdout.
-t, --threads--scanConcorrência da verificação (padrão 10).
--prefix--check/--readPrefixo da tabela da base de dados (padrão wp_).
--delay--check/--readSegundos de SLEEP injetados para o oráculo de temporização (padrão 0.15).
--repeats--check/--readMediana sobre N sondas por bit; aumentar em ligações ruidosas (padrão 1).
--preset--readAlvo incorporado: version, database, db_user, users, siteurl (padrão users).
--expr--readExpressão SQL escalar bruta a extrair (substitui --preset).
--max-len--readTamanho máximo da string extraída (padrão 128).
--user--shell/--root-prereqNome de utilizador administrador para autenticação (padrão admin).
--password--shell/--root-prereqPalavra-passe de administrador em texto simples (quebrar o hash de ; obrigatório para estes modos).

Artigo de análise aprofundada: https://blog.zsec.uk/wp2shell-code-trace-deep-dive/

Template Nuclei

root@kitploit:~
nuclei -t wp2shell-exposure.yaml -u https://target

Verificação (não destrutiva)

Host único, vários hosts ou um ficheiro.

root@kitploit:~
python3 wp2shell.py --scan https://target
python3 wp2shell.py --scan host1 host2 host3
python3 wp2shell.py --scan -f hosts.txt

Opções: -f/--file ficheiro de hosts (um por linha), -j/--json saída JSON, -t/--threads concorrência (padrão 10).

PoC de Validação

Os modos --check/--read/--shell/--rce/--root-prereq enviam payloads de exploração ao vivo. Execute-os apenas contra o laboratório local fornecido, ou outros sistemas que possui e para os quais tem autorização explícita para testar. --shell e --rce realizam execução remota de código e são destinados ao laboratório/alvos autorizados; --rce num host não loopback requer --authorized. --root-prereq usa o mesmo plugin de diagnóstico com token para verificar pré-requisitos shell-to-root, mas não executa uma escalada de privilégios local.

--shell precisa de uma palavra-passe de administrador recuperada/quebrada. --rce é a cadeia pré-autenticação sem credenciais: forja o seu próprio administrador através da SQLi (oEmbed → changeset → parse_request reentrante) e depois implementa a webshell — sem palavra-passe necessária.

--shell, --rce e --root-prereq solicitam autorização interativa y/N antes de qualquer payload de execução de código ser enviado (abortam se o stdin não for interativo/EOF). Passe -y/--yes para ignorar o prompt para automação contra o laboratório ou um alvo autorizado.

root@kitploit:~
docker compose -f poc/lab/docker-compose.yml up -d
python3 wp2shell.py --check http://127.0.0.1:8080
python3 wp2shell.py --read  http://127.0.0.1:8080 --expr @@version
python3 wp2shell.py --shell http://127.0.0.1:8080 --user admin --password 'Summer2026!' --cmd id
python3 wp2shell.py --shell http://127.0.0.1:8080 --user admin --password 'Summer2026!' -i
python3 wp2shell.py --rce   http://127.0.0.1:8080 --cmd id
python3 wp2shell.py --rce   http://127.0.0.1:8080 -i
python3 wp2shell.py --root-prereq http://127.0.0.1:8080 --user admin --password 'Summer2026!'

Os diffs de patch usados para fundamentar o PoC estão guardados em poc/diffs/, com notas de pesquisa em poc/RESEARCH.md. A SQLi é totalmente reconstruível a partir da correção author__not_in. A cadeia --rce sem credenciais (oEmbed → changeset → reentrada → criação de admin) reproduz a RCE padrão de stock contra o laboratório fornecido; --shell é o caminho alternativo através de uma credencial de administrador recuperada/quebrada para upload de plugin autenticado e execução de comandos.

--read
--cmd--shell/--rceComando a executar no alvo (padrão id).
-i, --interactive--shell/--rceLoop interativo de comandos web em vez de um único comando.
--no-cleanup--shell/--rceDeixar o plugin/webshell descartado no lugar (apenas laboratório).
-y, --yes--shell/--rce/--root-prereqIgnorar o prompt de autorização interativo (para automação).
--sleep--rceSegundos de SLEEP injetados para deteção de SQLi pré-autenticação (padrão 4).
--rounds--rceMediana sobre N sondas para deteção --rce (padrão 3).
--route--rceForma da rota batch: auto, rest-route, ou wp-json (padrão auto).
--proxy--rceRoteia pedidos através de um proxy HTTP, p.ex., Burp em http://127.0.0.1:8080.
--authorized--rceAfirmar autorização para um alvo --rce não loopback (obrigatório para hosts remotos).
--timeouttodosTempo limite por pedido em segundos (padrão 15).