Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
wp2shell-vulnerability-scanner — Сканирует установки WordPress на предмет уязвимостей wp2shell (CVE-2026-63030 + CVE-2026-60137). Выявляет риски полного RCE и SQL-инъекций на множестве сайтов с классификацией по степени серьёзности и формированием CSV-отчётов. | Kitploit
Инструменты/GitHubGitHub/adrees-basheer/wp2shell-vulnerability-scanner
РазведкаСканеры уязвимостейАнализ уязвимостейСкриптинг и автоматизацияСбор информацииВеб-безопасность
GitHubadrees-basheer/wp2shell-vulnerability-scanner

wp2shell-vulnerability-scanner

Сканирует установки WordPress на предмет уязвимостей wp2shell (CVE-2026-63030 + CVE-2026-60137). Выявляет риски полного RCE и SQL-инъекций на множестве сайтов с классификацией по степени серьёзности и формированием CSV-отчётов.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
29 дней назадЕщё не проверено

WP2Shell Scanner

Read-only, неразрушающий инструмент аудита безопасности, который сканирует установки WordPress на наличие цепочки уязвимостей wp2shell.

Обзор

WP2Shell Scanner — это bash-утилита, которая рекурсивно ищет установки WordPress в дереве каталогов и проверяет, использует ли каждый сайт версию ядра, уязвимую к wp2shell (CVE-2026-63030 + CVE-2026-60137).

Инструмент предназначен для системных администраторов и команд безопасности, чтобы быстро выявлять экземпляры WordPress, требующие срочного обновления.

Что сканируется

Сканер находит установки WordPress по файлам wp-includes/version.php в целевом каталоге и всех подкаталогах. Для каждой найденной установки он:

  • Извлекает номер версии WordPress
  • Проверяет, попадает ли версия в известный уязвимый диапазон
  • Классифицирует тип уязвимости и уровень критичности
  • Формирует вывод в консоль и, при необходимости, CSV-отчёты

Уязвимые версии

Инструмент определяет три уровня серьёзности уязвимости:

Полная RCE (неаутентифицированное удалённое выполнение кода)

  • WordPress 6.9.0 – 6.9.4: содержит обе CVE (SQL-инъекция + путаница с пакетными маршрутами REST API)
    • Исправление: обновитесь до 6.9.5 или новее
    • Срочность: 🔴 КРИТИЧЕСКИ — исправить немедленно
  • WordPress 7.0.0 – 7.0.1: содержит обе CVE (SQL-инъекция + путаница с пакетными маршрутами REST API)
    • Исправление: обновитесь до 7.0.2 или новее
    • Срочность: 🔴 КРИТИЧЕСКИ — исправить немедленно

Только SQL-инъекция

  • WordPress 6.8.0 – 6.8.5: SQL-инъекция (CVE-2026-60137) без путаницы с пакетными маршрутами REST API
    • Исправление: обновитесь до 6.8.6 или новее
    • Срочность: 🟡 ВЫСОКИЙ — исправить, но приоритет ниже, чем у версий с RCE
    • Примечание: не эксплуатируется через полную неаутентифицированную цепочку RCE, но остаётся реальной уязвимостью

Безопасно

  • Все остальные версии считаются безопасными и не затронуты уязвимостями

Установка

Перед использованием сканера сделайте скрипт исполняемым:

root@kitploit:~
chmod +x wp2shell-scanner.sh

Использование

Базовое сканирование

root@kitploit:~
./wp2shell-scanner.sh /path/to/scan

Сканирует указанный каталог и все подкаталоги на наличие установок WordPress, выводя результаты в консоль.

Формирование CSV-отчёта

root@kitploit:~
./wp2shell-scanner.sh /path/to/scan --csv report.csv

Выполняет то же сканирование, но также сохраняет результаты в report.csv для дальнейшего анализа или интеграции с другими инструментами.

Примеры использования

root@kitploit:~
# Сканирование всего веб-корня
./wp2shell-scanner.sh /var/www

# Сканирование с экспортом в CSV
./wp2shell-scanner.sh /home/users --csv wordpress-audit.csv

# Сканирование каталога веб-сервера с sudo (если нужны права)
sudo ./wp2shell-scanner.sh /home

Вывод

Вывод в консоль

Инструмент отображает результаты с цветовыми индикаторами статуса:

  • [!] VULNERABLE - FULL RCE (красный): обнаружена полная цепочка RCE — исправить немедленно
  • [!] VULNERABLE - SQLi only (жёлтый): только SQL-инъекция — исправить в ближайшее время
  • [OK] (зелёный): версия безопасна
  • [?] (жёлтый): не удалось определить версию

Пример:

root@kitploit:~
Scanning for WordPress installs under: /var/www
----------------------------------------------------------------------
[!] VULNERABLE - FULL RCE /var/www/site1 -> WP 6.9.3 (patch to 6.9.5 or 7.0.2 immediately)
[!] VULNERABLE - SQLi only /var/www/site2 -> WP 6.8.4 (patch to 6.8.6; no full RCE chain on this branch)
[OK] /var/www/site3 -> WP 7.1.0
[?] /var/www/site4 -> could not determine version
----------------------------------------------------------------------
Scan complete.
Sites found:          4
  Vulnerable (RCE):   1
  Vulnerable (SQLi):  1
  Safe:               1
  Unknown:            1

Вывод в CSV

При использовании --csv создаётся файл следующего формата:

root@kitploit:~
path,version,status
"/var/www/site1",6.9.3,VULNERABLE (RCE)
"/var/www/site2",6.8.4,VULNERABLE (SQLi)
"/var/www/site3",7.1.0,SAFE
"/var/www/site4",unknown,UNKNOWN

Этот формат подходит для импорта в электронные таблицы, панели безопасности или автоматизированные процессы устранения уязвимостей.

Скачать инструмент