Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Ultimate-wp2shell — wp2shell — RCE до аутентификации в ядре WordPress (CVE-2026-60137 + CVE-2026-63030). Цепочка SQL-инъекции в author__not_in с путаницей пакетных маршрутов для неаутентифицированного удаленного выполнения кода на WP 6.9.0–6.9.4 / 7.0.0–7.0.1. | Kitploit
Инструменты/GitHubGitHub/codeb0ssx/ultimate-wp2shell
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubcodeb0ssx/ultimate-wp2shell

Ultimate-wp2shell

wp2shell — RCE до аутентификации в ядре WordPress (CVE-2026-60137 + CVE-2026-63030). Цепочка SQL-инъекции в author__not_in с путаницей пакетных маршрутов для неаутентифицированного удаленного выполнения кода на WP 6.9.0–6.9.4 / 7.0.0–7.0.1.

Репозиторий
1031 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

(WP2Shell) – Доказательство концепции

Образовательное и защитное доказательство концепции (PoC) для проверки подверженности уязвимостям ядра WordPress CVE-2026-60137 и CVE-2026-63030 (WP2Shell).

Purpose Platform Python OS License


Обзор

Этот репозиторий предоставляет защитное доказательство концепции для обнаружения и проверки уязвимостей ядра WordPress, известных в совокупности как WP2Shell.

Согласно общедоступным исследованиям в области безопасности, WP2Shell описывает цепочку уязвимостей, включающую CVE-2026-60137 и CVE-2026-63030, которая при определенных условиях может привести к неаутентифицированному удаленному выполнению кода (RCE).

Цель этого проекта — помочь:

  • Исследователям безопасности
  • Специалистам по тестированию на проникновение
  • Синим командам
  • Специалистам по реагированию на инциденты
  • Системным администраторам

выявить уязвимые установки WordPress, воспроизвести проблему в авторизованных лабораторных средах и проверить успешное устранение после применения официальных обновлений безопасности.

Этот репозиторий предназначен строго для образовательных, защитных и авторизованных целей исследования безопасности.


Уязвимости

CVEОписание
CVE-2026-60137Уязвимость ядра WordPress, задействованная в цепочке WP2Shell.
CVE-2026-63030Критическая уязвимость удаленного выполнения кода (RCE) ядра WordPress, публично известная как WP2Shell.

Затронутые версии

Согласно публичным уведомлениям, затронуты следующие версии ядра WordPress:

  • WordPress 6.9.0 – 6.9.4
  • WordPress 7.0.0 – 7.0.1

Пользователям следует обновиться до последнего исправленного релиза, предоставленного командой безопасности WordPress.


Цели репозитория

Этот проект предназначен для помощи защитникам в:

  • Проверке подверженности WP2Shell
  • Обнаружении уязвимых установок WordPress
  • Проверке устранения уязвимости после установки патча
  • Воспроизведении проблемы в изолированных лабораторных средах
  • Поддержке реагирования на инциденты и криминалистических расследований
  • Улучшении технического понимания раскрытых уязвимостей

Возможности

  • Защитная проверка уязвимости
  • Обнаружение затронутых версий WordPress
  • Исследовательская реализация
  • Проверка установки патча
  • Легковесный детектор / сканер
  • Образовательная эталонная реализация

Скриншоты

Детектор / Сканер

изображение
изображение
изображение
изображение

Уведомление об академических и защитных исследованиях

Этот репозиторий опубликован исключительно для:

  • Академических исследований
  • Образования в области безопасности
  • Защитной проверки безопасности
  • Авторизованного тестирования на проникновение
  • Реагирования на инциденты
  • Проверки установки патча
  • Оценки уязвимостей

Программное обеспечение должно запускаться только против:

  • Систем, которые вам принадлежат, или
  • Систем, на которые вы получили явное разрешение.

Требование авторизации

Несанкционированное тестирование систем, которые вам не принадлежат или которые вы не администрируете, может нарушать местные законы, политику организации или международные нормативные акты.

Автор не поощряет и не поддерживает:

  • Несанкционированный доступ
  • Эксплуатацию в глобальном масштабе
  • Массовое сканирование сторонних систем
  • Вредоносную деятельность
  • Злоупотребление уязвимой инфраструктурой

Ответственное использование

Этот репозиторий демонстрирует поведение публично раскрытых уязвимостей только для защитной проверки и образовательных целей.

Он не предназначен для использования в качестве фреймворка для атакующей эксплуатации или для обеспечения несанкционированного доступа.

Ожидается, что пользователи будут соблюдать все применимые законы, нормативные акты и практику ответственного раскрытия информации.


Протестированная среда

Доказательство концепции было разработано и проверено в следующей среде:

  • Операционная система: Microsoft Windows
  • Версия Python: 2.7.17

Для работы в других операционных системах или версиях Python могут потребоваться незначительные изменения.


Смягчение

Администраторам настоятельно рекомендуется:

  • Обновить WordPress до официально исправленного релиза
  • Применить все доступные обновления безопасности
  • Проверить журналы аутентификации и веб-сервера
  • Отслеживать подозрительную административную активность
  • Внедрить защиту с помощью брандмауэра веб-приложений (WAF)
  • Следовать рекомендациям по усилению безопасности WordPress
  • Постоянно отслеживать официальные уведомления безопасности WordPress

Ссылки

  • Rapid7 — Исследование WP2Shell
  • The Hacker News — Анализ WP2Shell
  • CVE-2026-60137
  • CVE-2026-63030
  • Релизы безопасности WordPress

Контакты

Telegram

https://t.me/thecodeb0ss


Лицензия

Этот проект выпущен для образовательных и защитных исследований безопасности.

Пользователи несут единоличную ответственность за обеспечение того, чтобы все тестирование проводилось с надлежащим разрешением и в соответствии с применимыми законами, нормативными актами и политикой организации.


Отказ от ответственности

ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ ПРЕДОСТАВЛЯЕТСЯ «КАК ЕСТЬ», БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ, ЯВНЫХ ИЛИ ПОДРАЗУМЕВАЕМЫХ, ВКЛЮЧАЯ, НО НЕ ОГРАНИЧИВАЯСЬ, ГАРАНТИЯМИ ТОВАРНОЙ ПРИГОДНОСТИ, ПРИГОДНОСТИ ДЛЯ ОПРЕДЕЛЕННОЙ ЦЕЛИ И НЕНАРУШЕНИЯ ПРАВ.

НИ ПРИ КАКИХ ОБСТОЯТЕЛЬСТВАХ АВТОР ИЛИ ПРАВООБЛАДАТЕЛИ НЕ НЕСУТ ОТВЕТСТВЕННОСТИ ЗА КАКИЕ-ЛИБО ПРЕТЕНЗИИ, УБЫТКИ ИЛИ ИНУЮ ОТВЕТСТВЕННОСТЬ, ВОЗНИКШИЕ В РЕЗУЛЬТАТЕ ДОГОВОРА, ДЕЛИКТА ИЛИ ИНЫМ ОБРАЗОМ, СВЯЗАННЫЕ С ПРОГРАММНЫМ ОБЕСПЕЧЕНИЕМ ИЛИ ЕГО ИСПОЛЬЗОВАНИЕМ, ИЛИ ИНЫМИ ДЕЙСТВИЯМИ С ПРОГРАММНЫМ ОБЕСПЕЧЕНИЕМ.

Используя этот репозиторий, вы подтверждаете, что несете единоличную ответственность за обеспечение того, чтобы ваши действия были авторизованы и соответствовали всем применимым законам, нормативным актам и политике организации.

Скачать инструмент