Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
wp2shell-Hestia-Scanner — Сканер безопасности WordPress в режиме только для чтения для серверов HestiaCP. Обнаруживает индикаторы компрометации wp2shell (CVE-2026-63030 / CVE-2026-60137) на всех размещённых сайтах — почтовые отчёты для каждого пользователя, diff основных файлов с чистой WordPress, анализ PHP/JS/htaccess/изображений и опциональная оценка ИИ через Claude API. | Kitploit
Инструменты/GitHubGitHub/bytespulse-oe/wp2shell-hestia-scanner
Оборонительные ИнструментыСтатический анализСканеры уязвимостейФорензикаСбор информацииВеб-безопасностьАнализ вредоносных программОбнаружение ВторженийРеагирование на Инциденты

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Безопасность ИИ
GitHubbytespulse-oe/wp2shell-hestia-scanner

wp2shell-Hestia-Scanner

Репозиторий
2161 месяц назадЕщё не проверено

Описание

Сканер безопасности WordPress в режиме только для чтения для серверов HestiaCP. Обнаруживает индикаторы компрометации wp2shell (CVE-2026-63030 / CVE-2026-60137) на всех размещённых сайтах — почтовые отчёты для каждого пользователя, diff основных файлов с чистой WordPress, анализ PHP/JS/htaccess/изображений и опциональная оценка ИИ через Claude API.

Поделиться

🛡️ wp2shell-Hestia-Scanner

🇬🇧 English   |   🇬🇷 Ελληνικά

Bash Platform License CVE

Сканер безопасности WordPress в режиме «только чтение» для серверов HestiaCP.
Обнаруживает индикаторы компрометации wp2shell на всех размещённых сайтах — с почтовыми отчётами по каждому клиенту, сравнением файлов ядра, обнаружением веб-шеллов по SHA256, оценкой риска и необязательной ИИ-оценкой.

⚠️ Безопасные версии: WordPress 6.8.6 / 6.9.5 / 7.0.2 или новее.
Эти скрипты никогда ничего не изменяют — режим «только чтение» на всём протяжении работы.


🇬🇧 English

Что такое wp2shell?

wp2shell — это цепочка удалённого выполнения кода (RCE) до аутентификации в ядре WordPress, раскрытая 17 июля 2026 года. Одного анонимного HTTP-запроса к стандартной установке достаточно, чтобы создать поддельного администратора и выполнить произвольный код на сервере.

Цепочка объединяет:

  • CVE-2026-60137 — SQL-инъекция в параметре author__not_in класса WP_Query
  • CVE-2026-63030 — путаница маршрутов (route confusion) в REST API, конечная точка /wp-json/batch/v1

На скомпрометированных сайтах появляется поддельный администратор с префиксом логина wp2_ и адресом @wp2shell.invalid.

Подробнее: https://wp2shell.com


Содержимое репозитория

ФайлНазначение
wp2shell-scan.shБыстрый сканер IoC по всему серверу — цветной вывод в терминал, оценка риска для каждого сайта, автоматическое сохранение отчёта в /root/
wp2shell-report-per-user.shПолный сканер — почтовые отчёты по каждому пользователю HestiaCP, сравнение файлов ядра, обнаружение веб-шеллов по SHA256, ИИ-оценка, оценка риска
known_shells.sha256База хешей известных веб-шеллов (SHA256) — загружается автоматически при запуске

Что проверяет сканер

Проверки базы данных и пользователей

ПроверкаКритичность
Версия WordPress по сравнению с безопасными версиямиHIGH / OK
Учётные записи с префиксом wp2_ или email @wp2shell.invalidCRITICAL
Администраторы, созданные после раскрытия (15/07/2026)MEDIUM
Пропуски в последовательности user-ID (следы удалённого поддельного администратора)MEDIUM
Осиротевшие строки wp_usermetaMEDIUM
Отравленные строки oembed_cache / customize_changesetCRITICAL
Подменённые параметры WP (upload_path, auto_prepend_file, siteurl)CRITICAL / HIGH

Целостность файлов ядра

ПроверкаКритичность
wp core verify-checksums по сравнению с wp.orgHIGH
Построчное diff -U5 со скачанным чистым ядромCRITICAL / HIGH / OK
Лишние файлы, отсутствующие в чистом ядре (показываются содержимое и метаданные)CRITICAL / HIGH

Анализ файлов

ПроверкаКритичность
PHP-файлы в uploads/CRITICAL
Дополнительные PHP-расширения (.php7 .phtml .phar .php5)HIGH
Совпадение SHA256 с базой известных веб-шеллов (WSO, FilesMan, b374k, p0wny…)CRITICAL
PHP-файлы, изменённые после SINCE_DATE, И совпадающие с подозрительными паттернами — с отображением совпавшей строки прямо в выводеCRITICAL / HIGH
PHP-файлы с подозрительными паттернами, но НЕ изменённые недавноLOW
JS/HTML, изменённые после SINCE_DATE И совпадающие с паттернами обфускацииMEDIUM
Внешние C2/URL эксфильтрации данных (pastebin, ngrok, Discord webhooks, bit.ly…)CRITICAL
Опасные директивы .htaccess (AddType, auto_prepend_file, внешний RewriteRule)HIGH
.htaccess, изменённый после SINCE_DATEMEDIUM
Полиглот-изображения с PHP-нагрузкой (<?php в .jpg/.png…)CRITICAL
Открытые backup/config файлы (wp-config.php.bak, *.sql…)MEDIUM

Закрепление (persistence)

ПроверкаКритичность
Записи в пользовательском crontab с curl/wget/php/base64HIGH
Системные cron-файлы, ссылающиеся на путь к сайтуMEDIUM

Оценка риска

Каждый сайт получает оценку риска от 0 до 100 с разбивкой по каждому фактору, повлиявшему на результат:

  +------------------------------------------+
  |  RISK SCORE: 96/100  COMPROMISED         |
  +------------------------------------------+
  +40  wp2shell fingerprint account
  +30  PHP file(s) inside uploads/
  +20  Vulnerable WordPress version
  +6   Core checksum failure
БаллыМетка
0–20Probably Clean
21–40Low Risk
41–60Medium Risk
61–80High Risk
81+COMPROMISED

Требования

  • Linux-сервер под управлением HestiaCP
  • bash 4.0+
  • WP-CLI, установленный глобально как wp
  • доступ root
  • sendmail (для почтовых отчётов)
  • python3 (для обработки JSON при ИИ-оценке)
  • curl, sha256sum, file, strings, unzip

Установка WP-CLI (если отсутствует)

curl -O https://raw.githubusercontent.com/wp-cli/builds/gh-pages/phar/wp-cli.phar
chmod +x wp-cli.phar && sudo mv wp-cli.phar /usr/local/bin/wp

Установка и запуск одной командой

Быстрое сканирование IoC

curl -fsSL https://raw.githubusercontent.com/BytesPulse-OE/wp2shell-Hestia-Scanner/main/wp2shell-scan.sh | sudo bash

Полное сканирование с почтовыми отчётами по каждому клиенту

curl -fsSL https://raw.githubusercontent.com/BytesPulse-OE/wp2shell-Hestia-Scanner/main/wp2shell-report-per-user.sh \
  -o wp2shell-report-per-user.sh && sudo bash wp2shell-report-per-user.sh

Примечание: полный сканер при запуске задаёт интерактивные вопросы (ИИ-оценка, сохранение отчёта, порог по дате). Если сначала скачать скрипт, а затем запускать, все подсказки будут работать корректно.


Использование

wp2shell-scan.sh — быстрое сканирование всего сервера

sudo bash wp2shell-scan.sh

Находит все установки WordPress в /home/*/web/*/public_html/, выполняет все проверки, выводит цветной результат в терминал и сохраняет полный отчёт в /root/wp2shell-report-YYYYMMDD-HHMMSS.txt.

При запуске можно указать собственную пороговую дату (по умолчанию: 2026-07-15).

wp2shell-report-per-user.sh — полное сканирование с почтовыми отчётами

sudo bash wp2shell-report-per-user.sh

При запуске задаются три вопроса:

[AI EVALUATION]   Use AI evaluation for ambiguous files? [y/N]
[SAVE REPORT]     Save a full report file for later review? [y/N]
[DATE THRESHOLD]  Use a different date? Leave blank to keep default [YYYY-MM-DD]:

Всегда начинайте с DRY_RUN=1 (значение по умолчанию) — письма показываются на экране в режиме предпросмотра, ничего не отправляется. Переключайтесь на DRY_RUN=0 только после того, как убедитесь, что вывод выглядит корректно.


Конфигурация

wp2shell-scan.sh

ПеременнаяПо умолчаниюОписание
WEB_ROOT/homeКорневой каталог веб-сайтов HestiaCP
SINCE_DATE2026-07-15Порог «недавно изменённых»
WPwpПуть к WP-CLI

wp2shell-report-per-user.sh

ПеременнаяПо умолчаниюОписание
DRY_RUN11 = только предпросмотр, 0 = отправлять письма
SEND_ONLY_IF_ISSUES01 = не отправлять письмо, если сайт чист
SINCE_DATE2026-07-15Порог «недавно изменённых»
MAIL_FROMsecurity@<hostname>Отправитель (envelope sender)
CORE_CACHE/root/wp2shell-coresКаталог кэша чистых версий ядра
ANTHROPIC_API_KEY(пусто)Ключ Claude API для ИИ-оценки

ИИ-оценка (необязательно)

Скачать инструмент