Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
wp2shell-Hestia-Scanner — Сканер безопасности WordPress в режиме только для чтения для серверов HestiaCP. Обнаруживает индикаторы компрометации wp2shell (CVE-2026-63030 / CVE-2026-60137) на всех размещённых сайтах — почтовые отчёты для каждого пользователя, diff основных файлов с чистой WordPress, анализ PHP/JS/htaccess/изображений и опциональная оценка ИИ через Claude API. | Kitploit
Инструменты/GitHubGitHub/bytespulse-oe/wp2shell-hestia-scanner
Оборонительные ИнструментыСтатический анализСканеры уязвимостейФорензикаСбор информацииВеб-безопасностьАнализ вредоносных программОбнаружение ВторженийРеагирование на Инциденты

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Безопасность ИИ
GitHubbytespulse-oe/wp2shell-hestia-scanner

wp2shell-Hestia-Scanner

Репозиторий
216 дней назадЕщё не проверено

Описание

Сканер безопасности WordPress в режиме только для чтения для серверов HestiaCP. Обнаруживает индикаторы компрометации wp2shell (CVE-2026-63030 / CVE-2026-60137) на всех размещённых сайтах — почтовые отчёты для каждого пользователя, diff основных файлов с чистой WordPress, анализ PHP/JS/htaccess/изображений и опциональная оценка ИИ через Claude API.

Поделиться

🛡️ wp2shell-Hestia-Scanner

🇬🇧 English   |   🇬🇷 Ελληνικά

Bash Platform License CVE

Сканер безопасности WordPress в режиме «только чтение» для серверов HestiaCP.
Обнаруживает индикаторы компрометации wp2shell на всех размещённых сайтах — с почтовыми отчётами по каждому клиенту, сравнением файлов ядра, обнаружением веб-шеллов по SHA256, оценкой риска и необязательной ИИ-оценкой.

⚠️ Безопасные версии: WordPress 6.8.6 / 6.9.5 / 7.0.2 или новее.
Эти скрипты никогда ничего не изменяют — режим «только чтение» на всём протяжении работы.


🇬🇧 English

Что такое wp2shell?

wp2shell — это цепочка удалённого выполнения кода (RCE) до аутентификации в ядре WordPress, раскрытая 17 июля 2026 года. Одного анонимного HTTP-запроса к стандартной установке достаточно, чтобы создать поддельного администратора и выполнить произвольный код на сервере.

Цепочка объединяет:

  • CVE-2026-60137 — SQL-инъекция в параметре author__not_in класса WP_Query
  • CVE-2026-63030 — путаница маршрутов (route confusion) в REST API, конечная точка /wp-json/batch/v1

На скомпрометированных сайтах появляется поддельный администратор с префиксом логина wp2_ и адресом @wp2shell.invalid.

Подробнее: https://wp2shell.com


Содержимое репозитория

ФайлНазначение
wp2shell-scan.shБыстрый сканер IoC по всему серверу — цветной вывод в терминал, оценка риска для каждого сайта, автоматическое сохранение отчёта в /root/
wp2shell-report-per-user.sh

Что проверяет сканер

Проверки базы данных и пользователей

Целостность файлов ядра

ПроверкаКритичность
wp core verify-checksums по сравнению с wp.orgHIGH
Построчное diff -U5 со скачанным чистым ядромCRITICAL / HIGH / OK
Лишние файлы, отсутствующие в чистом ядре (показываются содержимое и метаданные)CRITICAL / HIGH

Анализ файлов

Закрепление (persistence)

ПроверкаКритичность
Записи в пользовательском crontab с curl/wget/php/base64HIGH
Системные cron-файлы, ссылающиеся на путь к сайтуMEDIUM

Оценка риска

Каждый сайт получает оценку риска от 0 до 100 с разбивкой по каждому фактору, повлиявшему на результат:

root@kitploit:~
  +------------------------------------------+
  |  RISK SCORE: 96/100  COMPROMISED         |
  +------------------------------------------+
  +40  wp2shell fingerprint account
  +30  PHP file(s) inside uploads/
  +20  Vulnerable WordPress version
  +6   Core checksum failure
БаллыМетка
0–20Probably Clean
21–40Low Risk
41–60Medium Risk
61–80

Требования

  • Linux-сервер под управлением HestiaCP
  • bash 4.0+
  • WP-CLI, установленный глобально как wp
  • доступ root
  • sendmail (для почтовых отчётов)
  • python3 (для обработки JSON при ИИ-оценке)
  • curl, sha256sum, file, strings, unzip

Установка WP-CLI (если отсутствует)

root@kitploit:~
curl -O https://raw.githubusercontent.com/wp-cli/builds/gh-pages/phar/wp-cli.phar
chmod +x wp-cli.phar && sudo mv wp-cli.phar /usr/local/bin/wp

Установка и запуск одной командой

Быстрое сканирование IoC

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/BytesPulse-OE/wp2shell-Hestia-Scanner/main/wp2shell-scan.sh | sudo bash

Полное сканирование с почтовыми отчётами по каждому клиенту

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/BytesPulse-OE/wp2shell-Hestia-Scanner/main/wp2shell-report-per-user.sh \
  -o wp2shell-report-per-user.sh && sudo bash wp2shell-report-per-user.sh

Примечание: полный сканер при запуске задаёт интерактивные вопросы (ИИ-оценка, сохранение отчёта, порог по дате). Если сначала скачать скрипт, а затем запускать, все подсказки будут работать корректно.


Использование

wp2shell-scan.sh — быстрое сканирование всего сервера

root@kitploit:~
sudo bash wp2shell-scan.sh

Находит все установки WordPress в /home/*/web/*/public_html/, выполняет все проверки, выводит цветной результат в терминал и сохраняет полный отчёт в /root/wp2shell-report-YYYYMMDD-HHMMSS.txt.

При запуске можно указать собственную пороговую дату (по умолчанию: 2026-07-15).

wp2shell-report-per-user.sh — полное сканирование с почтовыми отчётами

root@kitploit:~
sudo bash wp2shell-report-per-user.sh

При запуске задаются три вопроса:

root@kitploit:~
[AI EVALUATION]   Use AI evaluation for ambiguous files? [y/N]
[SAVE REPORT]     Save a full report file for later review? [y/N]
[DATE THRESHOLD]  Use a different date? Leave blank to keep default [YYYY-MM-DD]:

Всегда начинайте с DRY_RUN=1 (значение по умолчанию) — письма показываются на экране в режиме предпросмотра, ничего не отправляется. Переключайтесь на DRY_RUN=0 только после того, как убедитесь, что вывод выглядит корректно.


Конфигурация

wp2shell-scan.sh

wp2shell-report-per-user.sh


ИИ-оценка (необязательно)

Для неоднозначных диффов, которые одними паттернами не классифицировать, сканер отправляет diff в Claude API (claude-sonnet-4-6) и возвращает вердикт: DANGER, SUSPICIOUS, REVIEW или OK с пояснением в одно предложение. ИИ используется только в серой зоне — однозначные случаи классифицируются мгновенно, без обращения к API.

Укажите свой ключ в скрипте или экспортируйте его перед запуском:

root@kitploit:~
export ANTHROPIC_API_KEY='sk-ant-api03-...'
sudo -E bash wp2shell-report-per-user.sh

Ключи API: https://console.anthropic.com — они не входят в подписку claude.ai.

Нет ключа API? Воспользуйтесь анализатором в браузере

Вставьте вывод сканера в артефакт wp2shell Report Analyzer на Claude.ai — он выполнит ту же ИИ-оценку прямо в браузере, без необходимости в собственном ключе.


Формат вывода

Уровни критичности

Пример диффа ядра

root@kitploit:~
┌─ MODIFIED: wp-includes/load.php
│  [CRITICAL] Assessment (patterns): executable/obfuscated pattern in added lines
│             +20  Core file modified with dangerous pattern
│
│  ORIGINAL: /root/wp2shell-cores/7.0.2-el/wp-includes/load.php
│  SITE:     /home/user/web/example.gr/public_html/wp-includes/load.php
│  @@ -212,5 +212,6 @@
│  -      $loaded = true;
│  +      $loaded = true;
│  +      eval(base64_decode('aGVsbG8='));
└──────────────────────────────────────

Примечания

  • Сканер никогда ничего не изменяет. Безопасно запускать на работающих production-серверах.
  • Обновление WordPress до исправленной версии закрывает уязвимость, но не очищает уже скомпрометированный сайт. Если обнаружены индикаторы, восстановите сайт из чистой резервной копии.
  • Каталог CORE_CACHE (/root/wp2shell-cores/) переиспользуется между сканированиями. Удалите его, чтобы принудительно выполнить повторную загрузку.
  • База хешей known_shells.sha256 автоматически обновляется раз в сутки.

Лицензия

GPL-3.0 — см. LICENSE


Авторы

Разработано BytesPulse в ответ на публикацию информации об уязвимости wp2shell (июль 2026).
Информация о CVE: https://wp2shell.com



🇬🇷 Ελληνικά

Что такое wp2shell?

wp2shell — это цепочка удалённого выполнения кода (RCE) в ядре WordPress, раскрытая 17 июля 2026 года. Одного анонимного HTTP-запроса к стандартной установке достаточно, чтобы создать администратора и выполнить произвольный код на сервере.

Цепочка объединяет:

  • CVE-2026-60137 — SQL-инъекция в параметре author__not_in класса WP_Query
  • CVE-2026-63030 — путаница маршрутов (route confusion) в REST API /wp-json/batch/v1

На скомпрометированных сайтах появляется учётная запись администратора с префиксом wp2_ и email @wp2shell.invalid.

Подробнее: https://wp2shell.com


Содержимое

ФайлНазначение
wp2shell-scan.shБыстрый сканер IoC — цветной вывод в терминал, оценка риска для каждого сайта, автоматическое сохранение отчёта в /root/
wp2shell-report-per-user.sh

Что проверяет

База данных / пользователи

Целостность файлов ядра

ПроверкаКритичность
wp core verify-checksums по сравнению с wp.orgHIGH
Построчное diff -U5 с чистым ядромCRITICAL / HIGH / OK
Лишние файлы, отсутствующие в чистом ядреCRITICAL / HIGH

Анализ файлов

Закрепление (persistence)

ПроверкаКритичность
Crontab пользователя с curl/wget/php/base64HIGH
Системные cron-файлы, ссылающиеся на путь к сайтуMEDIUM

Оценка риска

Каждый сайт получает оценку от 0 до 100 с разбивкой по каждому обнаруженному фактору:

root@kitploit:~
  +------------------------------------------+
  |  RISK SCORE: 96/100  COMPROMISED         |
  +------------------------------------------+
  +40  wp2shell fingerprint account
  +30  PHP file(s) inside uploads/
  +20  Vulnerable WordPress version
  +6   Core checksum failure
БаллыКатегория
0–20Probably Clean
21–40Low Risk
41–60Medium Risk

Требования

  • Linux-сервер с HestiaCP
  • bash 4.0+
  • WP-CLI, установленный как wp
  • Доступ root
  • sendmail (для отправки email)
  • python3 (для ИИ-оценки)
  • curl, sha256sum, file, strings, unzip

Установка WP-CLI (если отсутствует)

root@kitploit:~
curl -O https://raw.githubusercontent.com/wp-cli/builds/gh-pages/phar/wp-cli.phar
chmod +x wp-cli.phar && sudo mv wp-cli.phar /usr/local/bin/wp

Установка одной командой

Быстрый сканер IoC

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/BytesPulse-OE/wp2shell-Hestia-Scanner/main/wp2shell-scan.sh | sudo bash

Полный сканер с email-отчётами

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/BytesPulse-OE/wp2shell-Hestia-Scanner/main/wp2shell-report-per-user.sh \
  -o wp2shell-report-per-user.sh && sudo bash wp2shell-report-per-user.sh

Использование

wp2shell-scan.sh

root@kitploit:~
sudo bash wp2shell-scan.sh

Автоматически находит все установки WordPress в /home/*/web/*/public_html/, выполняет все проверки, выводит цветной результат в терминал и сохраняет полный отчёт в /root/.

wp2shell-report-per-user.sh

root@kitploit:~
sudo bash wp2shell-report-per-user.sh

При запуске задаёт три вопроса:

root@kitploit:~
[AI EVALUATION]   Use AI evaluation for ambiguous files? [y/N]
[SAVE REPORT]     Save a full report file for later review? [y/N]
[DATE THRESHOLD]  Use a different date? Leave blank to keep default [YYYY-MM-DD]:

Всегда начинайте с DRY_RUN=1 (по умолчанию) — письма отображаются на экране и не отправляются. Переключайтесь на DRY_RUN=0 только после того, как убедитесь, что вывод корректен.


Настройки

wp2shell-scan.sh

wp2shell-report-per-user.sh


ИИ-оценка (необязательно)

Для неоднозначных диффов, которые невозможно классифицировать одними паттернами, сканер отправляет diff в Claude API (claude-sonnet-4-6) и возвращает вердикт: DANGER, SUSPICIOUS, REVIEW или OK с пояснением в одно предложение. ИИ используется только в серой зоне.

root@kitploit:~
export ANTHROPIC_API_KEY='sk-ant-api03-...'
sudo -E bash wp2shell-report-per-user.sh

Ключи API: https://console.anthropic.com — отдельно от подписки claude.ai.

Нет ключа API? Используйте анализатор в браузере

Вставьте вывод сканера в артефакт wp2shell Report Analyzer на Claude.ai — он выполнит ту же ИИ-оценку прямо в браузере.


Примечания

  • Сканер ничего не изменяет. Безопасен для запуска на работающих production-серверах.
  • Обновление WordPress до исправленной версии закрывает уязвимость, но не очищает уже скомпрометированный сайт. Если обнаружены индикаторы, восстановите сайт из чистой резервной копии.
  • Каталог CORE_CACHE (/root/wp2shell-cores/) переиспользуется между сканированиями. Удалите его, чтобы принудительно выполнить повторную загрузку.
  • База known_shells.sha256 автоматически обновляется раз в 24 часа.

Лицензия

GPL-3.0 — см. LICENSE


Авторы

Разработано BytesPulse в ответ на публикацию информации об уязвимости wp2shell (июль 2026).
Информация о CVE: https://wp2shell.com

Скачать инструмент
Полный сканер — почтовые отчёты по каждому пользователю HestiaCP, сравнение файлов ядра, обнаружение веб-шеллов по SHA256, ИИ-оценка, оценка риска
known_shells.sha256База хешей известных веб-шеллов (SHA256) — загружается автоматически при запуске
ПроверкаКритичность
Версия WordPress по сравнению с безопасными версиямиHIGH / OK
Учётные записи с префиксом wp2_ или email @wp2shell.invalidCRITICAL
Администраторы, созданные после раскрытия (15/07/2026)MEDIUM
Пропуски в последовательности user-ID (следы удалённого поддельного администратора)MEDIUM
Осиротевшие строки wp_usermetaMEDIUM
Отравленные строки oembed_cache / customize_changesetCRITICAL
Подменённые параметры WP (upload_path, auto_prepend_file, siteurl)CRITICAL / HIGH
ПроверкаКритичность
PHP-файлы в uploads/CRITICAL
Дополнительные PHP-расширения (.php7 .phtml .phar .php5)HIGH
Совпадение SHA256 с базой известных веб-шеллов (WSO, FilesMan, b374k, p0wny…)CRITICAL
PHP-файлы, изменённые после SINCE_DATE, И совпадающие с подозрительными паттернами — с отображением совпавшей строки прямо в выводеCRITICAL / HIGH
PHP-файлы с подозрительными паттернами, но НЕ изменённые недавноLOW
JS/HTML, изменённые после SINCE_DATE И совпадающие с паттернами обфускацииMEDIUM
Внешние C2/URL эксфильтрации данных (pastebin, ngrok, Discord webhooks, bit.ly…)CRITICAL
Опасные директивы .htaccess (AddType, auto_prepend_file, внешний RewriteRule)HIGH
.htaccess, изменённый после SINCE_DATEMEDIUM
Полиглот-изображения с PHP-нагрузкой (<?php в .jpg/.png…)CRITICAL
Открытые backup/config файлы (wp-config.php.bak, *.sql…)MEDIUM
High Risk
81+COMPROMISED
Переменная
По умолчанию
Описание
WEB_ROOT/homeКорневой каталог веб-сайтов HestiaCP
SINCE_DATE2026-07-15Порог «недавно изменённых»
WPwpПуть к WP-CLI
ПеременнаяПо умолчаниюОписание
DRY_RUN11 = только предпросмотр, 0 = отправлять письма
SEND_ONLY_IF_ISSUES01 = не отправлять письмо, если сайт чист
SINCE_DATE2026-07-15Порог «недавно изменённых»
MAIL_FROMsecurity@<hostname>Отправитель (envelope sender)
CORE_CACHE/root/wp2shell-coresКаталог кэша чистых версий ядра
ANTHROPIC_API_KEY(пусто)Ключ Claude API для ИИ-оценки
МеткаЦветЗначение
[CRITICAL]🔴 Жирный красныйАктивный индикатор компрометации — действуйте немедленно
[HIGH]🔴 КрасныйСильный индикатор — срочно проверьте
[MEDIUM]🟡 ЖёлтыйПодозрительно — провести расследование
[LOW]🔵 СинийНизкий приоритет — вероятно, ложное срабатывание
[INFO]⚫ СерыйИнформационное сообщение
[OK]🟢 ЗелёныйЧисто / ожидаемое состояние
Полный сканер — почтовые отчёты по каждому пользователю HestiaCP, сравнение файлов ядра, обнаружение веб-шеллов по SHA256, ИИ-оценка, оценка риска
known_shells.sha256База SHA256-хешей известных веб-шеллов — загружается автоматически при запуске
ПроверкаКритичность
Версия WordPress по сравнению с безопасными версиямиHIGH / OK
Учётные записи с префиксом wp2_ или email @wp2shell.invalidCRITICAL
Администраторы, созданные после раскрытия (15/07/2026)MEDIUM
Пропуски в последовательности user-ID (следы удалённого поддельного администратора)MEDIUM
Осиротевшие строки wp_usermetaMEDIUM
Отравленные строки oembed_cache / customize_changesetCRITICAL
Подменённые параметры WP (upload_path, auto_prepend_file, siteurl)CRITICAL / HIGH
ПроверкаКритичность
PHP-файлы в uploads/CRITICAL
Дополнительные PHP-расширения (.php7 .phtml .phar .php5)HIGH
Совпадение SHA256 с известными веб-шеллами (WSO, FilesMan, b374k, p0wny…)CRITICAL
PHP, изменённый после SINCE_DATE И содержащий подозрительный паттерн — с показом точной строкиCRITICAL / HIGH
PHP с подозрительными паттернами, но НЕ изменённый недавноLOW
JS/HTML, изменённые после SINCE_DATE, с паттернами обфускацииMEDIUM
Внешние C2/URL эксфильтрации данных (pastebin, ngrok, Discord webhooks, bit.ly…)CRITICAL
Опасные директивы в .htaccessHIGH
.htaccess, изменённый после SINCE_DATEMEDIUM
Полиглот-изображения с PHP-нагрузкойCRITICAL
Открытые backup/config файлыMEDIUM
61–80
High Risk
81+COMPROMISED
Переменная
По умолчанию
Описание
WEB_ROOT/homeКорневой каталог HestiaCP
SINCE_DATE2026-07-15Порог «недавно изменённых»
WPwpПуть к WP-CLI
ПеременнаяПо умолчаниюОписание
DRY_RUN11 = только предпросмотр, 0 = отправка писем
SEND_ONLY_IF_ISSUES01 = отправлять email, только если что-то найдено
SINCE_DATE2026-07-15Порог «недавно изменённых»
MAIL_FROMsecurity@<hostname>Email отправителя
CORE_CACHE/root/wp2shell-coresКэш чистых версий ядра
ANTHROPIC_API_KEY(пусто)Ключ Claude API для ИИ-оценки