Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-63030 — Массовый эксплойт и детектор на Python для цепочки pre-auth RCE в ядре WordPress CVE-2026-63030 и CVE-2026-60137, объединяющей SQL-инъекцию с удалённым выполнением кода. | Kitploit
Инструменты/GitHubGitHub/fl0ydsec/cve-2026-63030
Сканеры уязвимостейАтаки на ПаролиЭксплуатацияЭксплуатация веб-приложенийПост-эксплуатацияВеб-безопасностьТестирование на ПроникновениеRed TeamingИнструмент Удаленного ДоступаРазработка Полезной Нагрузки
GitHub
317 ч 49 мин назадЕщё не проверено
fl0ydsec/cve-2026-63030

CVE-2026-63030

Массовый эксплойт и детектор на Python для цепочки pre-auth RCE в ядре WordPress CVE-2026-63030 и CVE-2026-60137, объединяющей SQL-инъекцию с удалённым выполнением кода.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

WP2Shell — CVE-2026-63030 + CVE-2026-60137

Pre-Authentication RCE в ядре WordPress (массовый эксплойт / детектор)

CVE-2026-63030 CVE-2026-60137 CVSS WordPress Auth

Author Python Telegram


📋 Обзор уязвимости

АтрибутДетали
CVE IDCVE-2026-63030 (+ CVE-2026-60137)
Цепочкаwp2shell — pre-auth RCE
Критичность🔴 КРИТИЧЕСКАЯ (CVSS 9.8)
ЦельЯдро WordPress (без плагинов)
Уязвимы (RCE)6.9.0 – 6.9.4 и 7.0.0 – 7.0.1
Уязвимы (только SQLi)6.8.0 – 6.8.5
Исправлено6.8.6 / 6.9.5 / 7.0.2 (18/07/2026)
Требуется аутентификацияНет

🔍 Техническое описание

Две связанные уязвимости в ядре WordPress:

  1. CVE-2026-60137 — SQL-инъекция: SQL-инъекция в параметре author__not_in внутреннего класса WP_Query.
  2. CVE-2026-63030 — путаница маршрутов REST API batch: эндпоинт /wp-json/batch/v1 рассинхронизирует записи batch, из-за чего запрос «попадает» на следующий маршрут.

Цепочка превращает SQLi в pre-auth RCE:

root@kitploit:~
route confusion /wp-json/batch/v1 ─► SQLi в author__not_in
        │                                    │
        └──────────────┬─────────────────────┘
                       ▼
        UNION fake-post + oEmbed + changeset poisoning
                       ▼
        POST /wp/v2/users  (roles: administrator)  ← admin создан без auth
                       ▼
        login → upload plugin backdoor → RCE

Запасные варианты: прямой INTO OUTFILE (привилегия FILE) и слепое извлечение хеша + взлом.


🚀 Использование

root@kitploit:~
python wp2shell.py exploit -l targets.txt --cmd whoami --authorized -k -c 10 --delay 2
python wp2shell.py remote  -l targets.txt --authorized --active-probe -c 20 -f csv -o scan.csv
ОпцияОписание
-l, --targets-fileПо одной цели на строку (повторяемая, без ограничений)
-u, --targetОдна цель
--cmdКоманда для выполнения на цели
--authorizedОбязательно (или WP2SHELL_AUTHORIZED=1)
-c, --concurrencyЦелей параллельно (1–32)
--delaySLEEP для timing/извлечения (2 = надёжно)
--rateЗапросов/с на цель
-k, --insecureИгнорировать TLS
--proxyHTTP-прокси
--wordlist / --password / --usernameЗапасные учётные данные
--log / --owned / --results-csvВыходные файлы

📊 Вывод

root@kitploit:~
[+] [14:22:31] https://target.com  OWNED  ✓1 ~0 ✗10
[~] [14:22:32] https://other.com   ADMIN  ✓1 ~1 ✗10

---- SUMMARY ----
[+] owned=1   [~] admin=1   [-] fail=10   [.] error=0
  • owned.txt — цели с RCE (URL шелла)
  • admins.txt — созданные админы без RCE-синка (учётные данные)
  • exploit_log.txt — детали по каждой цели
  • results.csv — сводка (exit_code: 0=owned, 4=admin, 2=fail, 3=error)

⚙️ Возможности

  • UNION SQLi in-band + timing + оракул X-WP-Total
  • Pre-auth админ через oEmbed/changeset poisoning
  • Скрытый логин (WPS Hide Login whl_page через SQLi) + распространённые слаги
  • Загрузка плагина с корректными nonce/активацией + запасной INTO OUTFILE
  • Массовость без ограничений, параллельность по целям, deadline против зависаний
  • owned/admins в реальном времени

📁 Структура файлов

root@kitploit:~
├── wp2shell.py       # exploit + detector
├── targets.txt       # alvos (uma URL por linha)
├── owned.txt         # RCE conseguido (auto-criado)
├── admins.txt        # admins criados (auto-criado)
└── README.md

⚠️ Отказ от ответственности

root@kitploit:~
╔══════════════════════════════════════════════════════════════════╗
║                        LEGAL DISCLAIMER                          ║
╠══════════════════════════════════════════════════════════════════╣
║  This tool is provided for EDUCATIONAL and AUTHORIZED           ║
║  SECURITY TESTING purposes only.                                ║
║  Only use on systems you own or have explicit permission.       ║
║  The author is NOT responsible for any misuse or damage.        ║
╚══════════════════════════════════════════════════════════════════╝

🛡️ Меры защиты

  1. Обновитесь до 6.8.6 / 6.9.5 / 7.0.2 (или выше)
  2. Блокируйте неаутентифицированные POST-запросы к /wp-json/batch/v1 и /?rest_route=/batch/v1
  3. Проверьте wp-content/uploads/ и wp-content/plugins/ на наличие подозрительного PHP

👤 Автор

fl0ydsec (Floydroot)

GitHub Telegram

Security Research

Скачать инструмент