Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
wp2shell-checker — Неаутентифицированное RCE в WordPress Core (CVE-2026-63030, CVE-2026-60137) | Kitploit
Инструменты/GitHubGitHub/0xjessie21/wp2shell-checker
Фреймворки для пентестаСканеры уязвимостейЭксплуатацияВеб-безопасностьСетевая безопасность
GitHub0xjessie21/wp2shell-checker

wp2shell-checker

Неаутентифицированное RCE в WordPress Core (CVE-2026-63030, CVE-2026-60137)

Репозиторий
1232 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
__        ______ ____  ____  _   _ _____ _     _     
\ \      / /  _ \___ \/ ___|| | | | ____| |   | |    
 \ \ /\ / /| |_) |__) \___ \| |_| |  _| | |   | |    
  \ V  V / |  __// __/ ___) |  _  | |___| |___| |___ 
   \_/\_/  |_|  |_____|____/|_| |_|_____|_____|_____|

wp2shell-checker | WordPress Batch API Desync Detector

Детектор-проверщик для pre-auth RCE в WordPress Core REST Batch API

Python Severity Mode License


Автор: 0xjessie21 — Cybersecurity ILCS


Обзор

Сигнатураwp2shell / WP Core REST Batch API Desync
Критичность9.8 CRITICAL — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Затронутые версииWordPress 6.9.0-6.9.4 и 7.0.0-7.0.1
Исправлено в6.9.5, 7.0.2
ПредусловияОтсутствуют — без аутентификации, без плагинов, стандартная конфигурация
РежимНенаправленный / read-only зонд

Доказательство

Скриншот работы инструмента, обнаружившего уязвимый экземпляр WordPress в ходе авторизованного внутреннего пентеста (VAPT).

Evidence


Дисклеймер — прочтите перед использованием

Данный инструмент предназначен строго для авторизованного тестирования безопасности и защитной верификации.

Используйте только против экземпляров WordPress, которые вам принадлежат или на тестирование которых у вас есть прямое письменное разрешение (например, утверждённая внутренняя область VAPT).
Данный зонд спроектирован как ненаправленный — он нацеливается на несуществующий ID категории (0) и останавливается на уровне проверки прав, поэтому никакие данные никогда не создаются, не изменяются и не удаляются.
Не изменяйте полезную нагрузку (например, не подставляйте реальный ID категории и не направляйте её на другие REST-маршруты) с целью реальной эксплуатации. Это превратит инструмент из детектора в боевой эксплойт — а для этого он явно не предназначен и это не поддерживается.
Не публикуйте, не распространяйте и не запускайте инструмент против систем, выходящих за пределы вашей авторизованной области. Несанкционированное использование против сторонних систем может нарушать Закон об ИТЭ (UU ITE) в Индонезии и аналогичные законы о компьютерных злоупотреблениях в других странах.
Предоставляется как есть, без каких-либо гарантий. Автор и связанные с ним организации не несут ответственности за неправомерное использование, ущерб или юридические последствия, возникшие в результате использования данного инструмента.

Используя этот инструмент, вы соглашаетесь с тем, что несёте единоличную ответственность за обеспечение соответствия вашего использования применимому законодательству и политикам авторизации вашей организации.


Принцип работы

REST Batch API ядра WordPress (/wp-json/batch/v1) поддерживает синхронизацию трёх параллельных массивов при обработке пакета подзапросов. Намеренно некорректный подзапрос нарушает их синхронизацию — в результате каждый последующий подзапрос обрабатывается с использованием неправильного обработчика и колбэка проверки прав.

Инструмент отправляет один сформированный пакетный запрос и анализирует только коды ответов, никогда не переходя к операциям, изменяющим состояние.

#ПодзапросНазначение
0POST http://:Намеренно некорректный — инициирует рассинхронизацию индексов
1DELETE /wp/v2/categories/0Безопасный датчик — категории с ID 0 не существует
2POST /wp/v2/block-renderer/core/paragraphЭталонный обработчик для обнаружения утечки

Логика вердикта

РезультатВердикт
block_cannot_readУЯЗВИМО — проверка прав утекла из обработчика block-renderer
rest_term_invalidИСПРАВЛЕНО — обработчик категорий ответил корректно
маркер не найденНЕОПРЕДЕЛЁННО — WAF, API отключено или это не WordPress

Дополнительно инструмент выполняет пассивную WAF/CDN-идентификацию по заголовкам ответа:

Cloudflare · Sucuri · Akamai · AWS CloudFront · Imperva · Fastly · F5 BIG-IP · Wordfence


Использование

# Базовое сканирование
./wp2shell_checker.py https://your-site.com

# Несколько целей за один запуск
./wp2shell_checker.py https://site1.com https://site2.com https://site3.com

# Свой таймаут
./wp2shell_checker.py https://your-site.com --timeout 20

# Показать полный сырой запрос/ответ (полезная нагрузка, заголовки, тело)
./wp2shell_checker.py https://your-site.com --raw

# Отключить цвета/анимацию (для записи в файл)
./wp2shell_checker.py https://your-site.com --no-color > scan_report.txt

Все флаги

ФлагОписание
targetsОдин или несколько базовых URL для сканирования (обязательно)
--timeout NТаймаут запроса в секундах (по умолчанию: 10)
--no-colorОтключить ANSI-цвета и анимацию сканирования
--rawВывести полный сырой запрос/ответ и заголовки

Требования

  • Python 3.7+
  • Без внешних зависимостей — только стандартная библиотека

Устранение уязвимости

Если цель оказалась УЯЗВИМОЙ:

  1. Немедленно обновите WordPress до 7.0.2 (или 6.9.5 для ветки 6.9). Убедитесь, что обновление действительно применилось.
  2. Если немедленное обновление невозможно, примените временные меры:
    • Установите плагин Disable WP REST API, чтобы заблокировать неаутентифицированный доступ к REST.
    • Заблокируйте /wp-json/batch/v1 и ?rest_route=/batch/v1 на WAF/обратном прокси — блокировать нужно обе формы.
    • Разверните must-use плагин, требующий аутентификации для маршрута batch.
  3. Проведите инвентаризацию каждого экземпляра WordPress в области тестирования — чаще всего забывают про стенды и временные (campaign) сайты.

Ссылки

wp2shell.comоригинальный чеккер и бюллетень, Searchlight Cyber
Hadrian Security — Technical Breakdownанализ первопричины

Лицензия

Этот проект распространяется под лицензией MIT — подробности см. в файле LICENSE.


Cybersecurity ILCS · создано для внутреннего защитного использования

Visitors

Скачать инструмент