Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-63030-wp2r00t — Полностью weaponized вариант wp2shell для red team (наступательной безопасности), созданный для авторизованного тестирования на проникновение и образовательных целей. | Kitploit
Инструменты/GitHubGitHub/j4ck3lsyn-gen2/cve-2026-63030-wp2r00t
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийПост-эксплуатацияCTFТестирование на ПроникновениеОбучение и ОбразованиеRed Teaming
GitHub
j4ck3lsyn-gen2/cve-2026-63030-wp2r00t

CVE-2026-63030-wp2r00t

Полностью weaponized вариант wp2shell для red team (наступательной безопасности), созданный для авторизованного тестирования на проникновение и образовательных целей.

Репозиторий
62282 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

wp2r00t - WordPress REST: PoC SQL-инъекции через путаницу маршрутов в пакетном режиме

Автономный proof-of-concept для неаутентифицированной слепой SQL-инъекции, доступной через пакетную конечную точку WordPress REST (/wp-json/batch/v1). Это независимая реализация, созданная на основе опубликованной механики уязвимости.

Официальный бюллетень: Релиз безопасности WordPress | CVE-2026-63030


Автор: J4ck3LSyN
Авторитеты: CFSD, NFK и C4b1NKr3W

Примечание: Я не включил сюда связанный вооружённый имплант персистентности r00t.py по очевидным юридическим причинам. Чтобы получить его, напишите мне в x


[!WARNING]
Этот код предоставляется КАК ЕСТЬ только в образовательных и исследовательских целях. Не используйте этот PoC на производственных системах, в общих средах или на любых неавторизованных целях.

  • Запуск или размещение этого кода может вызвать срабатывание антивирусов, оповещений систем мониторинга безопасности или юридические последствия при неправильном использовании.
  • Авторы и сопровождающие репозитория не несут ответственности за любой ущерб, неправильное использование или незаконные действия, связанные с этим кодом.
  • Используйте исключительно в изолированных лабораторных средах с соответствующим разрешением. Предназначен только для защитных исследований, анализа уязвимостей и тестирования синей команды.

Содержимое репозитория

  • poc.py - Основной CLI proof-of-concept (режимы check, read, shell)
  • val.py - Лёгкий пассивный валидатор уязвимости (val.py <target>)
  • MITIGATIONS.md - Подробное руководство по смягчению и усилению защиты
  • LETHALITY.html - Визуальная матрица летальности возможностей (тепловая карта + цепочка убийства)
  • LICENSE - Лицензия MIT
  • r00t.py:redacted - Основной оркестратор импланта (связывает всё воедино)
  • modules/ - Постэксплуатационные модули импланта

Модули:

  • exploit.py - Базовая логика эксплуатации (SQLi + примитив RCE)
  • privesc.py:redacted - Проверки локального повышения привилегий (DirtyCOW, sudo, capabilities и т. д.)
  • lpe_byond.py:redacted - Продвинутое LPE с использованием техник BYOVD + eBPF (только с разрешения оператора)
  • recon.py:redacted - Профилирование и перечисление хоста
  • persistence.py:redacted - Механизмы персистентности (systemd, cron, ключи SSH)
  • c2.py:redacted - Зашифрованный C2-маяк (HTTPS + DoH)
  • exfil.py:redacted - Сбор учётных данных и эксфильтрация данных
  • stealth.py:redacted - Анти-анализ, обнаружение песочниц и обфускация

Затронутые версии

BranchAffected VersionsFixed In
6.9.x6.9.0 - 6.9.46.9.5
7.0.x7.0.0 - 7.0.17.0.2

Подробности см. в официальных релизах безопасности WordPress.


1. Механика уязвимости

Пакетная конечная точка отправляет несколько подзапросов за один вызов, проверяя валидность и права доступа каждого независимо. Когда путь подзапроса не проходит wp_parse_url(), он добавляется в массив валидации, но не в массив сопоставленных обработчиков. Эти два массива расходятся, и последующий подзапрос обрабатывается обработчиком другого подзапроса. Это и есть путаница маршрутов.

Данный PoC вкладывает примитив дважды:

  1. Внешняя рассинхронизация. Запрос POST /wp/v2/posts с телом requests обрабатывается самим пакетным обработчиком. Поскольку он был проверен как запрос к записям, его внутренний список requests больше не проверяется по схеме пакета, поэтому внутренние подзапросы могут использовать GET (обход белого списка методов).
  2. Внутренняя рассинхронизация. Внутри этого внутреннего пакета запрос GET /wp/v2/users с параметром author_exclude=... обрабатывается через posts get_items(). В схеме коллекции users нет параметра author_exclude, поэтому значение проходит валидацию без изменений. posts get_items() сопоставляет author_exclude с query-переменной author__not_in в WP_Query, которую уязвимые сборки подставляют в SQL как сырую строку.

Конечный сток — это слепая SQL-инъекция до аутентификации, основанная на логическом условии / времени:

... post_author NOT IN (<value>) ...

Значение 0) <sql>-- - закрывает список IN() и добавляет произвольный SQL.


2. Модель безопасности

PoC отказоустойчив по принципу fail-closed. Три рантайм-гейта предотвращают случайное или нецелевое выполнение. Все они реализованы в modules/exploit.py; CLI в poc.py лишь прокидывает их.

FlagScopeEffect when absent
--authorizedВсе сетевые операцииAuthorizationError до любой отправки
--noopВсе подкомандыФормирует/выводит полезные нагрузки; без сетевых контактов
--max-requestsBatchClientЖёсткий лимит запросов
--r00tПодкоманда shellВозможности RCE после аутентификации отключены
  • AuthorizationError вызывается в BatchClient._ensure_authorized(), AdminSession._ensure_authorized() и AdminSession._ensure_r00t().
  • BatchClient._count() принудительно применяет --max-requests до открытия сокета.
  • --r00t — разделитель возможностей: сборка без него не может развернуть или выполнить вебшелл.

Обработка учётных данных для shell: имя пользователя/пароль администратора берутся из --user / --password, либо из переменных окружения / защищённого файла.


3. Установка

git clone https://github.com/J4ck3LSyN-Gen2/CVE-2026-63030-wp2r00t.git
cd CVE-2026-63030-wp2r00t
python3 -m py_compile modules/exploit.py poc.py   # basic sanity check

Требования: Python 3.11+; только стандартная библиотека (без pip-зависимостей).


4. CLI

python3 poc.py <command> <url> [flags]

Общие флаги (для всех подкоманд):

--authorized            Assert you own / are authorized to test <url>. Required to send.
--noop                  Build/validate payloads without sending (no network contact).
--max-requests N        Hard cap on requests to the target.
--rest-route            Use /?rest_route=/batch/v1 instead of /wp-json/batch/v1.
--timeout FLOAT         Request timeout (default 30).
--proxy URL             HTTP(S) proxy.
--insecure              Disable TLS certificate verification.

Доступные команды

  • check — Подтвердить уязвимость (без разрушающих действий)
  • read — Извлечение данных слепой SQL-инъекцией
  • shell — Вспомогательный инструмент вебшелла после аутентификации (требуется --r00t)
  • validate — Пассивный идентификатор

Краткая справка

GoalCommand
Предпросмотр пробных полезных нагрузокpython3 poc.py check <url> --noop
Подтвердить уязвимостьpython3 poc.py check <url> --authorized
Активное доказательство по времени... check <url> --authorized --confirm-sqli
Предпросмотр SQLi-полезных нагрузокpython3 poc.py read <url> --noop --query "SELECT @@version"
Извлечь данныеpython3 poc.py read <url> --authorized --query "SELECT @@version"
Предпросмотр артефакта вебшеллаpython3 poc.py shell <url> --noop --r00t --cmd "id"
Развернуть и выполнить (авторизованно)python3 poc.py shell <url> --authorized --r00t --user admin --cmd "id"
Пассивное сканированиеpython3 poc.py validate <url> --authorized

Полная документация по командам доступна в исходных подробных разделах (или выполните python3 poc.py --help).


Скачать инструмент