Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
wp2shell_scanner — Scanner de detecção não intrusivo para a cadeia RCE pré-autenticação wp2shell do WordPress (CVE-2026-63030 + CVE-2026-60137). Apenas detecção, sem exploração. | Kitploit
Ferramentas/GitHubGitHub/zi3lak/wp2shell_scanner
ReconhecimentoScanners de VulnerabilidadesAnálise de VulnerabilidadesColeta de InformaçõesSegurança WebTestes de Penetração
GitHubzi3lak/wp2shell_scanner

wp2shell_scanner

Scanner de detecção não intrusivo para a cadeia RCE pré-autenticação wp2shell do WordPress (CVE-2026-63030 + CVE-2026-60137). Apenas detecção, sem exploração.

Ver Repositório
11há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

wp2shell_scanner

smoke License: MIT Python 3.7+ Mode: detection-only CVE-2026-63030 · CVE-2026-60137

Scanner de deteção não intrusivo para vulnerabilidades recentes do core do WordPress — incluindo a cadeia RCE wp2shell de pré-autenticação.

wp2shell_scanner.py recolhe a impressão digital da versão do core de um site WordPress e lê a sua superfície REST API publicamente anunciada, depois classifica cada CVE de core monitorizada de forma independente contra a versão detetada. Os veredictos são conscientes do ramo — por exemplo, um site 6.8.x é corretamente reportado como exposto à CVE de injeção SQL mas não à cadeia RCE completa. Apenas deteta: nunca é enviado qualquer payload de exploração. Ficheiro único, uma dependência (requests), códigos de saída amigáveis para CI, e relatórios HTML / JSON / e-mail prontos para o cliente.

⚠️ Uso autorizado apenas. Analise sistemas que possui ou para os quais tem autorização explícita (por escrito) para testar. O scanner envia um User-Agent identificador para que as equipas azuis possam atribuir o tráfego — não se esconde.


Vulnerabilidades monitorizadas (core do WordPress)

A cadeia RCE wp2shell = CVE-2026-63030 + CVE-2026-60137 juntas → execução remota de código pré-autenticação numa instalação padrão. O scanner reporta a cadeia como exposta apenas quando ambas as CVEs classificam como vulneráveis para a versão detetada.

Nuances de ramo que o scanner acerta:

  • 6.8.x contém a injeção SQL (CVE-2026-60137) apenas — não a cadeia RCE.
  • No ramo 6.9, a CVE-2026-3906 (Notas) é corrigida em 6.9.2, mas a cadeia wp2shell só é encerrada em 6.9.5. Portanto, 6.9.2/6.9.4 lêem corrigido para o bug das Notas, mas permanecem vulneráveis à cadeia RCE — o scanner, portanto, recomenda apenas 6.9.5 ou posterior nesse ramo, nunca 6.9.4.

Operacionalmente importante: artigos técnicos e um PoC funcional para wp2shell já são públicos. A deteção de versão é agora o mínimo absoluto — a prioridade é aplicar a correção. A atualização fecha o caminho vulnerável mas não remove uma backdoor plantada antes da correção — daí o passo de avaliação de compromisso no relatório.

Âmbito

Este é um scanner de versão do core. CVEs de plugins e temas — a grande maioria do catálogo WPScan / Patchstack — requerem um feed vivo e curado e enumeração de versão por plugin, e estão intencionalmente fora do âmbito aqui. Dentro da sua área (CVEs recentes do core do WordPress), pretende ser preciso e preciso ao nível do ramo, em vez de duplicar uma base de dados de vulnerabilidades comerciais.


O que o scanner faz

  • Recolha de impressão digital passiva do WordPress através de quatro vetores de versão públicos:
    • <meta name="generator"> na página inicial
    • /readme.html
    • Tag <generator> do feed RSS / Atom
    • /wp-links-opml.php (OPML)
  • Cruzamento dos vetores. Se discordarem na versão, ou for visto um pré-lançamento (beta/RC/alpha), o veredicto é forçado a DESCONHECIDO — o scanner nunca reporta um possivelmente falso Corrigido a partir de evidência contraditória.
  • Descoberta da superfície REST API — lê /wp-json/ para ver se o WordPress anuncia o espaço de nomes batch/v1 no seu índice REST. Isto confirma que o espaço de nomes está registado, não que o endpoint está acessível através de um WAF. Nenhum pedido batch e nenhum payload são enviados.
  • Veredicto por CVE — a versão detetada é classificada independentemente para cada CVE monitorizada (consciente do ramo), além de produzir:
    • um relatório HTML pronto para o cliente (imprimir → PDF),
    • um registo JSON (amigável para pipeline/EAV),
    • um e-mail de notificação de rascunho.

O que explicitamente não faz

Não explora nada. Nenhum payload de injeção SQL, nenhum pedido de confusão de rota batch, nenhuma tentativa de executar código ou ler dados. A deteção é baseada na versão mais uma leitura passiva da superfície API publicamente anunciada.


Instalação

root@kitploit:~
pip install requests

Utilização

root@kitploit:~
# alvo único
python3 wp2shell_scanner.py -t https://site.exemplo --authorized

# lista de alvos (um por linha, comentários # permitidos)
python3 wp2shell_scanner.py -T escopo.txt --authorized -o ./relatorios

# pré-visualizar os formatos de saída com dados sintéticos — sem rede, sem autorização necessária
python3 wp2shell_scanner.py --demo -o ./relatorios

Flags

A flag --authorized é uma gate de autorização explícita — scans ao vivo recusam-se a executar sem ela.

Códigos de saída (amigáveis para CI)

CódigoSignificado
2Pelo menos um alvo vulnerável
1Pelo menos um alvo inconclusivo / erro
0Limpo (corrigido / não afetado / não é WordPress)

Configuração

O destinatário do e-mail de notificação é a constante CSSLTD_CONTACT perto do topo do script (padrão [email protected]). Edite para o seu próprio endereço de receção.


Veredictos


Exemplo de saída

O diretório examples/ contém saída sintética (--demo) para um anfitrião vulnerável fictício (exemplo.com, WordPress 6.9.1 — exposto a todas as três CVEs monitorizadas):

  • wp2shell_report_example.com.html — o relatório HTML pronto para o cliente
  • wp2shell_example.com.json — o registo JSON
  • wp2shell_email_example.com.txt — o e-mail de notificação de rascunho

Estes são gerados a partir de dados fabricados para ilustrar o formato do relatório. Não são o resultado da análise de nenhum site real.


Remediação (conforme emitido no relatório)

  1. Faça primeiro uma cópia de segurança verificada (BD + árvore de ficheiros completa).
  2. Atualize o core do WordPress para uma versão que corrija todas as CVEs monitorizadas — 6.8.6 / 6.9.5 / 7.0.2 — ou posterior no ramo correspondente. (No 6.9, apenas 6.9.5+ está limpo — 6.9.4 ainda tem a cadeia wp2shell.)
  3. Confirme que o site e o admin ainda funcionam.
  4. Assuma compromisso se o anfitrião esteve exposto enquanto vulnerável — execute uma avaliação de compromisso nos temas, plugins, uploads/, wp-config.php, wp-cron e contas de admin; execute verificações de integridade de ficheiros contra o core conhecido como bom.
  5. Adicione defesa em profundidade na borda (regras WAF, restrinja /wp-json/batch/v1).
  6. Rode segredos (salts de autenticação, palavras-passe de admin/BD, chaves API) se houver suspeita de compromisso.
  7. Refaça o scan para confirmar que o veredicto agora lê Corrigido.

Referências

  • Aviso de Segurança do GitHub do WordPress — cadeia RCE wp2shell (GHSA-ff9f-jf42-662q)
  • Aviso de Segurança do GitHub do WordPress — author__not_in SQLi (GHSA-fpp7-x2x2-2mjf)
  • Aviso de Segurança do GitHub do WordPress — API REST de Notas (GHSA-6x83-fcf5-r65g)
  • NVD — CVE-2026-63030 · NVD — CVE-2026-3906
  • Rapid7 — ETR: CVE-2026-63030 wp2shell
  • VulnCheck — WP2Shell (CVE-2026-63030 & CVE-2026-60137)
  • Versões do WordPress (alvos seguros: 6.8.6 / 6.9.5 / 7.0.2)

Aviso legal

Esta ferramenta destina-se apenas a testes de segurança autorizados. É da sua responsabilidade garantir que tem permissão para analisar qualquer alvo. Análises não autorizadas podem ser ilegais. Os autores não aceitam qualquer responsabilidade por uso indevido.

Baixar ferramenta
CVEFraquezaAcessoCore afetadoCorrigido em
CVE-2026-63030 — wp2shellCWE-436 — Confusão de rota batch REST → RCE (Crítica; CVSS 9.8 WPScan CNA / 7.5 CISA-ADP; GHSA-ff9f-jf42-662q)Não autenticado6.9.0–6.9.4, 7.0.0–7.0.16.9.5, 7.0.2
CVE-2026-60137CWE-89 — Injeção SQL em WP_Query author__not_in (Moderada isolada, CVSS 5.9; Crítica em cadeia; GHSA-fpp7-x2x2-2mjf)Não autenticado6.8.0–6.8.5, 6.9.0–6.9.4, 7.0.0–7.0.16.8.6, 6.9.5, 7.0.2
CVE-2026-3906CWE-862 — API REST de Notas sem autorização (Moderada, CVSS 4.3, GHSA-6x83-fcf5-r65g)Subscritor+6.9.0–6.9.16.9.2
FlagSignificado
-t, --targetURL ou host alvo único
-T, --targets-fileFicheiro com um alvo por linha
--demoGerar um relatório/e-mail AMOSTRA a partir de dados sintéticos (sem rede)
-o, --output-dirDiretório de saída (padrão ./wp2shell_reports)
--formatsLista separada por vírgulas: json,html,email (padrão: todos)
--authorizedGate de autorização — necessário para scans ao vivo
--timeoutTimeout HTTP em segundos (padrão 12)
--delaySegundos entre alvos (seja educado; padrão 1.0)
--insecureNão verificar certificados TLS
--quietSuprimir o resumo na consola
VeredictoSignificado
VULNERABLEA versão detetada está dentro de um intervalo afetado — aplique correção imediatamente
PATCHEDNuma versão corrigida; não exposta às CVEs monitorizadas
NOT_AFFECTEDA versão é anterior à falha mais antiga monitorizada (< 6.8.0 — CVE-2026-60137)
UNKNOWNA versão não pôde ser confirmada, vetores discordaram, ou foi vista uma build de pré-lançamento — verifique manualmente
NOT_WORDPRESSNenhuma impressão digital WordPress encontrada