Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
abdal-cve-2026-60137 — Abdal CVE-2026-60137 — это продвинутый сканер безопасности WordPress для выявления систем, потенциально затронутых уязвимостью SQL-инъекции CVE-2026-60137. Разработан Эбрахимом Шафиеи (EbraSha) для оценки уязвимостей, исследований в области безопасности и авторизованного тестирования на проникновение. | Kitploit
Инструменты/GitHubGitHub/ebrasha/abdal-cve-2026-60137
РазведкаСканеры уязвимостейСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubebrasha/abdal-cve-2026-60137

abdal-cve-2026-60137

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

1152 месяцев назадЕщё не проверено

Abdal CVE-2026-60137 — это продвинутый сканер безопасности WordPress для выявления систем, потенциально затронутых уязвимостью SQL-инъекции CVE-2026-60137. Разработан Эбрахимом Шафиеи (EbraSha) для оценки уязвимостей, исследований в области безопасности и авторизованного тестирования на проникновение.

Поделиться

English | فارسی

Abdal CVE-2026-60137

🛡️ Abdal CVE-2026-60137 PoC Exploits

Abdal CVE-2026-60137 — это защитный верификатор WordPress для проверки недостаточной санитизации параметра author__not_in в WP_Query, отслеживаемого как CVE-2026-60137. Уязвимость может допускать SQL-инъекцию, когда непроверенные входные данные достигают затронутого параметра. В затронутых выпусках WordPress 6.9 и 7.0 она может быть объединена с CVE-2026-63030 в рамках пути удалённого выполнения кода wp2shell.

Инструмент помогает администраторам и авторизованным командам безопасности выявлять потенциально затронутые версии WordPress и подозрительную открытость REST batch-эндпоинтов без попыток доказать SQL-инъекцию с помощью разрушительной нагрузки на базу данных.

🎯 Зачем был создан этот инструмент

Обнаружение версий и поведение эндпоинтов могут обеспечить быструю защитную сортировку на множестве установок WordPress. Этот верификатор объединяет эти сигналы в чёткие вердикты, чтобы администраторы могли расставить приоритеты в установке исправлений и последующей проверке.

⚠️ Затронутые и исправленные версии

Ветка WordPressЗатронутые версииИсправленная версия
6.8.xс 6.8.0 по 6.8.56.8.6 или новее
6.9.xс 6.9.0 по 6.9.46.9.5 или новее
7.0.xс 7.0.0 по 7.0.17.0.2 или новее

Для WordPress 6.8.x опубликованная проблема касается облегчённой SQL-инъекции. Полная цепочка wp2shell с участием CVE-2026-63030 применима к затронутым веткам 6.9.x и 7.0.x.

✨ Возможности

  • Сканирует один URL или файл, содержащий несколько URL.
  • Использует параллельные рабочие процессы для эффективной массовой проверки.
  • Определяет версию WordPress, если она публично обнаруживаема.
  • Проверяет как /wp-json/batch/v1, так и /?rest_route=/batch/v1 в качестве защитных сигналов открытости.
  • Поддерживает настраиваемое количество рабочих процессов, тайм-аут HTTP, User-Agent и проверку TLS.
  • Ограничивает чтение тела ответа и глубину перенаправлений для более безопасной работы.
  • Отображает цветные результаты по каждому целевому объекту с версией, эндпоинтом, состоянием HTTP, затраченным временем и деталями.
  • Выводит категоризированную сводку после каждого сканирования.
  • Поддерживает запуск нового сканирования без перезапуска приложения.
  • Классифицирует результаты как VULNERABLE, AFFECTED, AFFECTED-WAF, PATCHED, NOT-AFFECTED, UNKNOWN, NOT-WORDPRESS, INVALID или ERROR, когда это применимо.

🚀 Использование

Запустите исполняемый файл:

Затем следуйте интерактивным подсказкам:

  1. Выберите один целевой объект или текстовый файл, содержащий целевые объекты.
  2. Введите URL или путь к файлу.
  3. Настройте количество рабочих процессов, тайм-аут, User-Agent и проверку TLS.
  4. Просмотрите вердикты по каждому целевому объекту и итоговую сводку.
  5. Выберите, запустить ли новое сканирование или выйти.

Пример файла с целевыми объектами:

https://wordpress.example
https://blog.example

Сканируйте только те системы, которыми вы владеете или на проверку которых у вас есть явное разрешение.

🧭 Интерпретация результатов

ВердиктЗначение
VULNERABLEОбнаруженная версия и наблюдаемые сигналы открытости сильно соответствуют профилю затронутости инструмента.
AFFECTEDОбнаруженная версия находится в пределах опубликованного диапазона затронутости, но доказательства по эндпоинту неполны.
AFFECTED-WAFВерсия выглядит затронутой, при этом WAF или контроль доступа может мешать проверке.
PATCHEDОбнаруженная версия WordPress включает исправление от вендора.
NOT-AFFECTEDОбнаруженная версия находится за пределами опубликованного диапазона затронутости.
UNKNOWNИмеющихся доказательств недостаточно для надёжной классификации.
NOT-WORDPRESSWordPress не удалось идентифицировать на целевом объекте.
INVALIDПредоставленный целевой объект не является допустимым URL или входными данными.
ERRORСетевая ошибка, ошибка TLS, тайм-аут или ошибка обработки HTTP помешали проверке.

[!IMPORTANT] Вердикт — это эвристическая оценка открытости. Он не является самостоятельным доказательством того, что SQL-инъекция удалась или что целевой объект был скомпрометирован.

🔧 Устранение

  • Обновите WordPress 6.8.x до 6.8.6 или новее.
  • Обновите WordPress 6.9.x до 6.9.5 или новее.
  • Обновите WordPress 7.0.x до 7.0.2 или новее.
  • Подтвердите установленную версию после обновления, а не предполагайте, что автоматические обновления завершились.
  • Проверьте пользовательские плагины и темы, которые передают непроверенные данные в WP_Query, особенно параметр author__not_in.
  • Проверьте журналы ошибок REST API и базы данных, целостность файлов, учётные записи администраторов и неожиданные запланированные задачи.
  • Установите исправление для CVE-2026-63030 на затронутых системах 6.9.x и 7.0.x, чтобы разорвать раскрытую цепочку wp2shell.
  • Относитесь к защите WAF как к эшелонированной обороне, а не как к замене исправления от вендора.

⚖️ Отказ от ответственности

Это программное обеспечение предоставляется исключительно для законного защитного тестирования безопасности, проверки владельцами активов, обучения и авторизованных исследований. Вы несёте ответственность за получение разрешения перед сканированием любой системы и за соблюдение всех применимых законов, контрактов и политик.

Программное обеспечение и его результаты предоставляются как есть, без гарантий точности, доступности, пригодности для конкретной цели или отсутствия ложных срабатываний и ложных отрицательных результатов. Программист и участники не несут ответственности за неправильное использование, нарушение работы сервиса, потерю данных, инциденты безопасности или любые прямые или косвенные убытки, возникшие в результате использования этого проекта.

🔗 Ссылки

  • Консультация по безопасности WordPress GHSA-fpp7-x2x2-2mjf
  • Релиз безопасности WordPress 7.0.2
  • NVD: CVE-2026-60137

🐛 Сообщение о проблемах

Если вы столкнулись с какими-либо проблемами или у вас возникли сложности с конфигурацией, пожалуйста, свяжитесь по электронной почте [email protected]. Вы также можете сообщить о проблемах на GitLab или GitHub.

❤️ Пожертвования

Если вы находите этот проект полезным и хотели бы поддержать дальнейшую разработку, пожалуйста, рассмотрите возможность пожертвования:

  • Пожертвовать здесь

🤵 Программист

Создано с любовью Эбрахимом Шафиеи (EbraSha)

  • Эл. почта: [email protected]
  • Telegram: @ProfShafiei
  • GitHub: ebrasha

📜 Лицензия

Этот проект лицензирован в соответствии с лицензией AGPLv3.

Скачать инструмент