Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
wp-cve-2026-63030-check — Неинвазивный проверщик уязвимости для цепочки RCE до аутентификации wp2shell в WordPress (CVE-2026-63030 / CVE-2026-60137). | Kitploit
Инструменты/GitHubGitHub/lukols-dev/wp-cve-2026-63030-check
РазведкаСканеры уязвимостейЭксплуатацияСбор информацииВеб-безопасностьТестирование на Проникновение
GitHublukols-dev/wp-cve-2026-63030-check

wp-cve-2026-63030-check

Неинвазивный проверщик уязвимости для цепочки RCE до аутентификации wp2shell в WordPress (CVE-2026-63030 / CVE-2026-60137).

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
1 месяц назадЕщё не проверено

wp2shell-check

Неинтрузивный чекер уязвимости для цепочки RCE-уязвимости "wp2shell" (без аутентификации) в WordPress (CVE-2026-63030 + CVE-2026-60137).

⚠️ Только для авторизованного использования. Запускайте этот инструмент только на тех установках WordPress, которыми вы владеете или на тестирование которых имеете явное разрешение. Это средство для триажа, а не эксплойт. Сканирование систем без разрешения может быть незаконным.


Что делает

При указании URL wp2shell-check:

  1. Считывает версию WordPress из мета-тега generator на главной странице (пассивно).
  2. Сравнивает её с версиями, затронутыми цепочкой wp2shell.
  3. Отправляет один безопасный запрос к REST batch endpoint (?rest_route=/batch/v1), чтобы проверить, доступен ли маршрут пакетной обработки REST.
  4. Выводит однострочный вердикт.

Он предназначен для быстрого триажа парка сайтов: какие из моих сайтов используют затронутую версию и имеют доступный REST?

Что он не делает

  • Он не отправляет SQL-инъекции и не вызывает ошибку путаницы маршрутов.
  • Он не подтверждает эксплуатацию. Зонд маршрута только сообщает, что пакетный маршрут зарегистрирован и проверяет ввод — что верно практически для любой стандартной установки с включённым REST API (c batch endpoint присутствует в ядре начиная с WordPress 5.6). Проверка версии — ключевой сигнал.
  • Это эвристика доступности + версии, а не доказательство эксплуатации.

Уязвимость (wp2shell)

Две сцепленные ошибки ядра WordPress, раскрытые с экстренным выпуском 2026-07-17:

CVETypeAffected versions
CVE-2026-63030Путаница маршрутов пакетного REST API (включает RCE)6.9.0–6.9.4, 7.0.0–7.0.1
CVE-2026-60137SQL-инъекция в WP_Query author__not_in6.8.0 и новее (6.8.0–6.8.5 = только SQLi)

Соединённые вместе, они позволяют неаутентифицированному атакующему добраться до SQL-инъекции и повысить привилегии до удалённого выполнения кода на стандартной установке — без плагинов, без входа. Часть RCE применяется только при отсутствии постоянного кэша объектов.

Исправлено в: 6.8.6 (только SQLi), 6.9.5, 7.0.2 (и 7.1 Beta 2+). WordPress включил принудительные автоматические обновления для затронутых сайтов — проверьте, что обновление действительно установлено.

Сообщено Адамом Кьюсом (Assetnote / Searchlight Cyber) через программу HackerOne WordPress.


Установка

Требуется Python 3.9+ и requests.

root@kitploit:~
# with uv
uv pip install requests

# or plain pip
pip install requests

Использование

root@kitploit:~
python wp2shell.py https://target.example

Пример вывода:

root@kitploit:~
https://target.example: VULNERABLE (RCE) [6.9.3]

Интерпретация вывода


Ограничения

  • «VULNERABLE» — это сигнал об уязвимости, а не подтверждение. Это означает затронутая версия + доступный REST. Это не доказывает, что путаница маршрутов/инъекция эксплуатируема на данном конкретном хосте.
  • Постоянный кэш объектов. Для RCE требуется, чтобы не использовался постоянный кэш объектов. Сайт может находиться в затронутом диапазоне, но не быть эксплуатируемым для RCE — и этот инструмент не может обнаружить это удалённо.
  • Определение версии выполняется по возможности. Тег generator часто удаляется или подделывается; отсутствие версии даёт wordpress not detected, а не гарантию, что сайт безопасен или не является WordPress.
  • Один URL за запуск. Нет пакетного ввода, ограничения скорости или форматов вывода, кроме консольной строки.

Устранение

  1. Обновитесь до 6.8.6, 6.9.5 или 7.0.2 (или новее) для вашей ветки и подтвердите, что обновление применено.
  2. Если вы не можете сразу установить патч, заблокируйте /wp-json/batch/v1 и ?rest_route=/batch/v1 в вашем WAF или ограничьте анонимный доступ к REST API.

Отказ от ответственности

Предоставляется как есть, только для авторизованного тестирования безопасности и образовательных целей. Вы несёте полную ответственность за то, как вы его используете.

Ссылки

  • Релиз безопасности WordPress, 6.9.5 / 7.0.2 (2026-07-17)
  • Cloudflare — защита WAF от уязвимостей WordPress
  • The Hacker News — освещение wp2shell
  • ZeroSec (zsec.uk) — глубокий анализ кода wp2shell
Скачать инструмент
ВердиктЗначение
VULNERABLE (RCE) / VULNERABLE (SQLi)Затронутая версия и пакетный маршрут REST доступен → уязвимо на стандартной установке. См. Ограничения.
version-affected (...), route unconfirmedВерсия находится в затронутом диапазоне, но пакетный маршрут REST не ответил как ожидалось.
not affectedWordPress обнаружен, версия вне затронутых диапазонов.
wordpress not detectedВерсия не найдена (REST заблокирован, тег generator удалён, или это не WordPress).
unreachableХост не ответил.