Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
abdal-cve-2026-60137 — Abdal CVE-2026-60137 — это продвинутый сканер безопасности WordPress для выявления систем, потенциально затронутых уязвимостью SQL-инъекции CVE-2026-60137. Разработан Эбрахимом Шафиеи (EbraSha) для оценки уязвимостей, исследований в области безопасности и авторизованного тестирования на проникновение. | Kitploit
Инструменты/GitHubGitHub/ebrasha/abdal-cve-2026-60137
РазведкаСканеры уязвимостейСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubebrasha/abdal-cve-2026-60137

abdal-cve-2026-60137

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

11 месяц назадЕщё не проверено

Abdal CVE-2026-60137 — это продвинутый сканер безопасности WordPress для выявления систем, потенциально затронутых уязвимостью SQL-инъекции CVE-2026-60137. Разработан Эбрахимом Шафиеи (EbraSha) для оценки уязвимостей, исследований в области безопасности и авторизованного тестирования на проникновение.

Поделиться

English | فارسی

Abdal CVE-2026-60137

🛡️ Abdal CVE-2026-60137 PoC Exploits

Abdal CVE-2026-60137 — это защитный верификатор WordPress для проверки недостаточной санитизации параметра author__not_in в WP_Query, отслеживаемого как CVE-2026-60137. Уязвимость может допускать SQL-инъекцию, когда непроверенные входные данные достигают затронутого параметра. В затронутых выпусках WordPress 6.9 и 7.0 она может быть объединена с CVE-2026-63030 в рамках пути удалённого выполнения кода wp2shell.

Инструмент помогает администраторам и авторизованным командам безопасности выявлять потенциально затронутые версии WordPress и подозрительную открытость REST batch-эндпоинтов без попыток доказать SQL-инъекцию с помощью разрушительной нагрузки на базу данных.

🎯 Зачем был создан этот инструмент

Обнаружение версий и поведение эндпоинтов могут обеспечить быструю защитную сортировку на множестве установок WordPress. Этот верификатор объединяет эти сигналы в чёткие вердикты, чтобы администраторы могли расставить приоритеты в установке исправлений и последующей проверке.

⚠️ Затронутые и исправленные версии

Ветка WordPressЗатронутые версииИсправленная версия
6.8.xс 6.8.0 по 6.8.56.8.6 или новее
6.9.xс 6.9.0 по 6.9.46.9.5 или новее

Для WordPress 6.8.x опубликованная проблема касается облегчённой SQL-инъекции. Полная цепочка wp2shell с участием CVE-2026-63030 применима к затронутым веткам 6.9.x и 7.0.x.

✨ Возможности

  • Сканирует один URL или файл, содержащий несколько URL.
  • Использует параллельные рабочие процессы для эффективной массовой проверки.
  • Определяет версию WordPress, если она публично обнаруживаема.
  • Проверяет как /wp-json/batch/v1, так и /?rest_route=/batch/v1 в качестве защитных сигналов открытости.
  • Поддерживает настраиваемое количество рабочих процессов, тайм-аут HTTP, User-Agent и проверку TLS.
  • Ограничивает чтение тела ответа и глубину перенаправлений для более безопасной работы.
  • Отображает цветные результаты по каждому целевому объекту с версией, эндпоинтом, состоянием HTTP, затраченным временем и деталями.
  • Выводит категоризированную сводку после каждого сканирования.
  • Поддерживает запуск нового сканирования без перезапуска приложения.
  • Классифицирует результаты как VULNERABLE, AFFECTED, AFFECTED-WAF, PATCHED, NOT-AFFECTED, UNKNOWN, NOT-WORDPRESS, INVALID или ERROR, когда это применимо.

🚀 Использование

Запустите исполняемый файл:

Затем следуйте интерактивным подсказкам:

  1. Выберите один целевой объект или текстовый файл, содержащий целевые объекты.
  2. Введите URL или путь к файлу.
  3. Настройте количество рабочих процессов, тайм-аут, User-Agent и проверку TLS.
  4. Просмотрите вердикты по каждому целевому объекту и итоговую сводку.
  5. Выберите, запустить ли новое сканирование или выйти.

Пример файла с целевыми объектами:

root@kitploit:~
https://wordpress.example
https://blog.example

Сканируйте только те системы, которыми вы владеете или на проверку которых у вас есть явное разрешение.

🧭 Интерпретация результатов

[!IMPORTANT] Вердикт — это эвристическая оценка открытости. Он не является самостоятельным доказательством того, что SQL-инъекция удалась или что целевой объект был скомпрометирован.

🔧 Устранение

  • Обновите WordPress 6.8.x до 6.8.6 или новее.
  • Обновите WordPress 6.9.x до 6.9.5 или новее.
  • Обновите WordPress 7.0.x до 7.0.2 или новее.
  • Подтвердите установленную версию после обновления, а не предполагайте, что автоматические обновления завершились.
  • Проверьте пользовательские плагины и темы, которые передают непроверенные данные в WP_Query, особенно параметр author__not_in.
  • Проверьте журналы ошибок REST API и базы данных, целостность файлов, учётные записи администраторов и неожиданные запланированные задачи.
  • Установите исправление для CVE-2026-63030 на затронутых системах 6.9.x и 7.0.x, чтобы разорвать раскрытую цепочку wp2shell.
  • Относитесь к защите WAF как к эшелонированной обороне, а не как к замене исправления от вендора.

⚖️ Отказ от ответственности

Это программное обеспечение предоставляется исключительно для законного защитного тестирования безопасности, проверки владельцами активов, обучения и авторизованных исследований. Вы несёте ответственность за получение разрешения перед сканированием любой системы и за соблюдение всех применимых законов, контрактов и политик.

Программное обеспечение и его результаты предоставляются как есть, без гарантий точности, доступности, пригодности для конкретной цели или отсутствия ложных срабатываний и ложных отрицательных результатов. Программист и участники не несут ответственности за неправильное использование, нарушение работы сервиса, потерю данных, инциденты безопасности или любые прямые или косвенные убытки, возникшие в результате использования этого проекта.

🔗 Ссылки

  • Консультация по безопасности WordPress GHSA-fpp7-x2x2-2mjf
  • Релиз безопасности WordPress 7.0.2
  • NVD: CVE-2026-60137

🐛 Сообщение о проблемах

Если вы столкнулись с какими-либо проблемами или у вас возникли сложности с конфигурацией, пожалуйста, свяжитесь по электронной почте [email protected]. Вы также можете сообщить о проблемах на GitLab или GitHub.

❤️ Пожертвования

Если вы находите этот проект полезным и хотели бы поддержать дальнейшую разработку, пожалуйста, рассмотрите возможность пожертвования:

  • Пожертвовать здесь

🤵 Программист

Создано с любовью Эбрахимом Шафиеи (EbraSha)

  • Эл. почта: [email protected]
  • Telegram: @ProfShafiei
  • GitHub: ebrasha

📜 Лицензия

Этот проект лицензирован в соответствии с лицензией AGPLv3.

Скачать инструмент
7.0.xс 7.0.0 по 7.0.17.0.2 или новее
ВердиктЗначение
VULNERABLEОбнаруженная версия и наблюдаемые сигналы открытости сильно соответствуют профилю затронутости инструмента.
AFFECTEDОбнаруженная версия находится в пределах опубликованного диапазона затронутости, но доказательства по эндпоинту неполны.
AFFECTED-WAFВерсия выглядит затронутой, при этом WAF или контроль доступа может мешать проверке.
PATCHEDОбнаруженная версия WordPress включает исправление от вендора.
NOT-AFFECTEDОбнаруженная версия находится за пределами опубликованного диапазона затронутости.
UNKNOWNИмеющихся доказательств недостаточно для надёжной классификации.
NOT-WORDPRESSWordPress не удалось идентифицировать на целевом объекте.
INVALIDПредоставленный целевой объект не является допустимым URL или входными данными.
ERRORСетевая ошибка, ошибка TLS, тайм-аут или ошибка обработки HTTP помешали проверке.