Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-63030 — Python-инструмент для эксплуатации, объединяющий путаницу в REST batch-маршрутах CVE-2026-63030 с SQL-инъекцией CVE-2026-60137 для достижения неаутентифицированного RCE в WordPress, чтения базы данных и развёртывания веб-шелла. | Kitploit
Инструменты/GitHubGitHub/langz337/cve-2026-63030
Повышение привилегийСканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийПост-эксплуатацияВеб-безопасностьТестирование на ПроникновениеКомандование и УправлениеRed TeamingРазработка Полезной НагрузкиТроян Удаленного Доступа
11 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHublangz337/cve-2026-63030

CVE-2026-63030

Python-инструмент для эксплуатации, объединяющий путаницу в REST batch-маршрутах CVE-2026-63030 с SQL-инъекцией CVE-2026-60137 для достижения неаутентифицированного RCE в WordPress, чтения базы данных и развёртывания веб-шелла.

Репозиторий

LANGZ — инструмент эксплуатации wp2shell

Автор: LANGZ
CVE: CVE-2026-63030 (в связке с CVE-2026-60137)
Критичность: Критическая (CVSS 9.8)
Тип: Удалённое выполнение кода до аутентификации (RCE)


⚠️ Отказ от ответственности

Этот инструмент предоставляется исключительно в образовательных целях и для авторизованного тестирования безопасности.

Используя этот инструмент, вы соглашаетесь с тем, что:

  • Вы будете использовать его только против систем, которыми владеете или на тестирование которых у вас есть явное письменное разрешение.
  • Вы не будете использовать его для какой-либо незаконной, несанкционированной или вредоносной деятельности.
  • Автор (LANGZ) не несёт ответственности за любой ущерб, потерю данных, юридические последствия или злоупотребления, вызванные этим инструментом.
  • Любое злоупотребление этим инструментом является полностью ответственностью пользователя.

Если вы используете этот инструмент против системы без разрешения, вы совершаете преступление.
Автор не одобряет, не поддерживает и не несёт никакой ответственности за такие действия.


📌 Влияние

CVE-2026-63030 — это уязвимость путаницы маршрутов пакетной обработки REST API (CWE-436) в ядре WordPress, появившаяся в версии 6.9. В связке с CVE-2026-60137 (слепая SQL-инъекция в параметре author__not_in в WP_Query) она позволяет неаутентифицированному злоумышленнику добиться полного удалённого выполнения кода на стандартной установке WordPress.

Что может сделать злоумышленник:

  • Прочитать всю базу данных WordPress (включая хеши паролей)
  • Создать новые учётные записи администратора
  • Загрузить и выполнить произвольные PHP-файлы (веб-шеллы)
  • Выполнить команды на уровне ОС на сервере
  • Полностью захватить сайт и сервер

Почему это опасно:

  • Не требуется никаких плагинов — затрагивает стандартные установки WordPress
  • Не требуется никаких изменений конфигурации
  • Один HTTP-запрос может запустить всю цепочку
  • В открытом доступе циркулируют публичные PoC-эксплойты и шаблоны Nuclei
  • CISA добавила её в каталог Known Exploited Vulnerabilities (KEV) 21 июля 2026 года со сроком устранения до 24 июля 2026 года

🛡️ Меры защиты

1. Немедленное исправление (рекомендуется)

Обновите WordPress до исправленной версии:

Текущая версияОбновить до
6.9.0 – 6.9.46.9.5
7.0.0 – 7.0.17.0.2
6.8.0 – 6.8.56.8.6 (только исправление SQLi)

Примечание: WordPress включил принудительные автообновления, но сайты с отключёнными автообновлениями или управляющим хостингом, задерживающим обновления, остаются уязвимыми. Убедитесь, что обновление было успешно применено.

2. Временные обходные пути (если исправление задерживается)

  • Заблокируйте пакетную конечную точку на WAF или обратном прокси:
    • Блокируйте POST-запросы к /wp-json/batch/v1
    • Блокируйте POST-запросы к ?rest_route=/batch/v1
  • Ограничьте анонимный доступ к REST API с помощью плагина безопасности (например, "Disable WP REST API")
  • Разверните WAF с наборами правил, специфичными для WordPress, для обнаружения и блокировки попыток SQL-инъекций
  • Ограничьте привилегии пользователя базы данных — запретите учётной записи БД WordPress выполнять запись файлов или высокорисковые SQL-операции

3. Обнаружение и проверки после эксплуатации

Ищите:

  • Необычные POST-запросы к /wp-json/batch/v1 или ?rest_route=/batch/v1 в логах доступа
  • Неизвестные учётные записи администратора
  • Подозрительные PHP-файлы в /wp-content/cache/ или других доступных через веб каталогах
  • Неожиданные плагины или изменённые файлы ядра

Если вы обнаружили индикаторы компрометации, простого удаления файлов и учётной записи администратора недостаточно. Проведите полное реагирование на инцидент и рассмотрите полную пересборку системы.


⚙️ Как работает эксплойт

Цепочка эксплойта объединяет две уязвимости:

Шаг 1: Путаница маршрутов (CVE-2026-63030)

Пакетный обработчик REST API WordPress (serve_batch_request_v1) имеет ошибку индексации на единицу. Когда wp_parse_url() завершается ошибкой на пути подзапроса (например, "///"), полученный WP_Error добавляется в $validation[], но не в $matches[]. Это рассинхронизирует два массива, из-за чего каждый последующий запрос отправляется под неправильным обработчиком.

Вложив тщательно структурированный пакет внутрь другого пакета, злоумышленник может направить запрос, проверенный схемой одной конечной точки, через callback совершенно другой конечной точки — полностью обходя проверки разрешений.

Шаг 2: SQL-инъекция (CVE-2026-60137)

Запутанный запрос попадает в параметр author__not_in в WP_Query. WordPress преобразует строку в массив, но пропускает санитизацию через absint(), что позволяет выполнить сырую SQL-инъекцию. Инструмент использует это для:

  • Чтения базы данных (UNION SELECT)
  • Отравления объектного кэша WordPress поддельными объектами WP_Post
  • Запуска авто-публикации changeset, которая повышает привилегии
  • Повторного входа в REST API с контекстом администратора

Шаг 3: Выполнение полной цепочки

После завершения подготовки (обнаружение префикса таблиц и ID администратора) полезная нагрузка для повышения привилегий срабатывает в одном HTTP-запросе:

  1. Отравление кэша (поддельные записи через UNION)
  2. Повышение привилегий (авто-публикация changeset)
  3. Создание пользователя (учётная запись администратора)

Затем инструмент использует сгенерированные учётные данные администратора для развёртывания веб-шелла на основе плагина для выполнения команд ОС.


🚀 Как запустить

Требования

  • Python 3.8+
  • Без внешних зависимостей (используется только стандартная библиотека)

Базовое использование

root@kitploit:~
# Проверка одной цели
python3 wp2shell.py http://target.com

# Проверка с активным подтверждением SQLi
python3 wp2shell.py http://target.com --confirm-sqli

# Чтение базы данных (отпечаток)
python3 wp2shell.py http://target.com --read --preset fingerprint

# Чтение логинов пользователей и хешей паролей
python3 wp2shell.py http://target.com --read --preset users

# Развернуть веб-шелл и выполнить команду
python3 wp2shell.py http://target.com --shell --cmd id

# Интерактивный шелл
python3 wp2shell.py http://target.com --shell -i

# Массовое сканирование из файла
python3 wp2shell.py targets.txt

Интерактивное меню

Запустите без аргументов, чтобы открыть интерактивное меню:

root@kitploit:~
python3 langz.py
root@kitploit:~
══════════════════════════════════════════════════════════════
   ██╗      █████╗ ███╗   ██╗ ██████╗ ███████╗
   ██║     ██╔══██╗████╗  ██║██╔════╝ ╚══███╔╝
   ██║     ███████║██╔██╗ ██║██║  ███╗  ███╔╝
   ██║     ██╔══██║██║╚██╗██║██║   ██║ ███╔╝
   ███████╗██║  ██║██║ ╚████║╚██████╔╝███████╗
   ╚══════╝╚═╝  ╚═╝╚═╝  ╚═══╝ ╚═════╝ ╚══════╝

        ▓▒░  L A N G Z   T O O L S  ░▒▓
             Author : LANGZ
             CVE    : (CVE-2026-63030)
──────────────────────────────────────────────────────────────
  [1] Single Target  - Check
  [2] Mass Target    - Check
  [3] Single Target  - Auto Admin
  [4] Mass Target    - Auto Admin
  [5] Exit
──────────────────────────────────────────────────────────────
  Results -> Results/results.txt
══════════════════════════════════════════════════════════════

Опции


🔗 Ссылки на CVE

  • CVE-2026-63030 — https://nvd.nist.gov/vuln/detail/CVE-2026-63030
  • CVE-2026-60137 — https://nvd.nist.gov/vuln/detail/CVE-2026-60137
  • WordPress Security Release — https://wordpress.org/news/2026/07/wordpress-7-0-2/
  • CISA KEV Catalog — https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Nuclei Template — https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-63030.yaml

📜 Лицензия

Этот проект предоставляется исключительно в образовательных целях и для авторизованного тестирования безопасности.
Автор LANGZ не несёт никакой ответственности за любое злоупотребление или ущерб, вызванный этим инструментом.


Автор: LANGZ
CVE: CVE-2026-63030

Скачать инструмент
АспектДетали
Уязвимые версииWordPress 6.9.0 – 6.9.4, WordPress 7.0.0 – 7.0.1
Уязвимы только к SQLiWordPress 6.8.0 – 6.8.5 (только CVE-2026-60137)
Требуется аутентификацияНет
Взаимодействие с пользователемНет
ВлияниеПолная компрометация сайта — чтение/запись базы данных, загрузка произвольных PHP-файлов, выполнение команд ОС
Статус эксплуатацииАктивно эксплуатируется в дикой природе; зафиксировано 62 802+ уникальных атакующих IP
ФлагОписание
--timeoutТайм-аут запроса в секундах (по умолчанию: 15)
--proxyHTTP-прокси (например, http://127.0.0.1:8080)
--threadsПараллельные потоки для массового сканирования (по умолчанию: 50)
--sleepЗадержка SQL-тайминга для слепого подтверждения (по умолчанию: 3)
--samplesПары таймингов для подтверждения (по умолчанию: 3)
--confirm-sqliОтправить активную полезную нагрузку для подтверждения SQLi
--presetfingerprint или users
--queryПользовательское SQL-выражение для чтения
--prefixПрефикс таблиц базы данных (по умолчанию: wp_)
--max-lengthМаксимум символов на значение (по умолчанию: 128)
--techniqueauto, union, blind или error
--userИмя пользователя администратора (для --shell)
--passwordПароль администратора (для --shell)
--cmdКоманда для выполнения на цели
-i, --interactiveОткрыть интерактивный шелл