Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-63030-POC — Эксплойт-доказательство концепции для CVE-2026-63030 (WordPress pre-auth RCE) с обнаружением SQL-инъекций, извлечением учетных данных и развертыванием веб-шелла. Включает 8-этапный план эксплуатации и рекомендации по устранению уязвимости. | Kitploit
Инструменты/GitHubGitHub/mrx-arafat/cve-2026-63030-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed TeamingРазработка Полезной Нагрузки
GitHubmrx-arafat/cve-2026-63030-poc

CVE-2026-63030-POC

Эксплойт-доказательство концепции для CVE-2026-63030 (WordPress pre-auth RCE) с обнаружением SQL-инъекций, извлечением учетных данных и развертыванием веб-шелла. Включает 8-этапный план эксплуатации и рекомендации по устранению уязвимости.

Репозиторий
232 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-63030: Объяснение предварительной аутентификации RCE в WordPress

📖 Сначала прочитайте полный технический анализ: CVE-2026-63030: Объяснение предварительной аутентификации RCE в WordPress

Этот репозиторий содержит proof-of-concept эксплойт, на который ссылается та статья. Начните с блога, чтобы понять уязвимость, её ограничения и процесс воспроизведения.


Краткие факты

АспектДетали
УязвимостьCVE-2026-63030 (путаница маршрутов) + CVE-2026-60137 (SQL-инъекция)
ТипУдалённое выполнение кода до аутентификации
Оценка CVSS9.8 (Критическая)
Затронутые версииWordPress 6.9.0–6.9.4, 7.0.0–7.0.1
Исправлено вWordPress 6.9.5, 7.0.2+
ВлияниеПотенциально затронуто более 500 млн сайтов на WordPress
Предварительные условияНет — работает на стандартных установках WordPress

Что внутри

Этот репозиторий содержит:

  • wordpress-rest-exploit.py — Инструмент эксплойта в одном файле Python (1005 строк, без зависимостей)
  • README.md — Этот файл с настройкой и использованием
  • POC.md — Пошаговое руководство по воспроизведению с реальными примерами
  • LICENSE — Лицензия MIT

Понимание уязвимости

Прежде чем использовать этот эксплойт, поймите критическое ограничение, которое отличает эту уязвимость от того, как о ней сообщалось:

Разрыв между теорией и практикой

Цепочка уязвимостей реальна и критична. Тем не менее:

  • ✅ Обнаружение уязвимости работает идеально (< 1 секунды)
  • ✅ SQL-инъекция подтверждена как эксплуатируемая (доказательство на основе времени)
  • ✅ Доступ к базе данных возможен (слепая SQLi-экстракция)
  • ❌ Автоматизированная эксплуатация не удаётся на 70% рабочих сайтов

Почему? WordPress позволяет использовать пользовательские префиксы таблиц базы данных. По умолчанию используется wp_, но большинство сайтов с усиленной безопасностью используют bw1w_, wordpress_ или случайные строки. Без знания префикса извлечение хэша происходит незаметно.

Прочитайте полную историю

Статья в блоге объясняет:

  1. Почему эта уязвимость критична
  2. Как именно мы её воспроизвели
  3. Где разрывается цепочка эксплуатации
  4. Реальное влияние и временная шкала
  5. Что действительно работает, а что нет

👉 Прочитайте полный анализ


Требования

  • Python 3.8+
  • Только стандартная библиотека (без внешних зависимостей)
  • Цель: WordPress 6.9.0–7.0.1 (уязвимые версии)

Использование

Интерактивный режим (рекомендуется)

./wordpress-rest-exploit.py

Инструмент проведёт вас через:

  1. Целевой URL — Какой сайт на WordPress тестировать
  2. Обнаружение уязвимости — Подтверждает подверженность CVE-2026-63030
  3. Меню опций:
    • Чтение отпечатка базы данных (версия MySQL, пользователь, имя базы)
    • Извлечение логинов пользователей WordPress и хэшей паролей
    • Выполнение пользовательских SQL-запросов
    • Развёртывание веб-шелла в виде плагина (требуются учётные данные администратора)
    • Подтверждение SQL-инъекции с помощью временной нагрузки

Пример сессии

CVE-2026-63030: WordPress REST Batch Route-Confusion SQLi
------------------------------------------------------------

Target URL: https://example.com/
[*] Проверка, уязвима ли цель к CVE-2026-63030...
[+] Обнаружен WordPress 7.0 (ЗАТРОНУТАЯ ВЕРСИЯ)
[+] УЯЗВИМО - подтверждено поведение путаницы маршрутов в batch

Что вы хотите сделать?
  1) Прочитать отпечаток базы данных
  2) Извлечь логины пользователей WordPress и хэши паролей
  3) Выполнить пользовательский SQL-запрос
  4) Развернуть веб-шелл в виде плагина (требуются учётные данные администратора)
  5) Подтвердить SQL-инъекцию с помощью временной нагрузки
  6) Выход

Выберите опцию [1]: 

Критическое ограничение: Префикс таблицы базы данных

Это важно понять перед использованием эксплойта.

Проблема

WordPress позволяет использовать пользовательские префиксы таблиц базы данных для усиления безопасности. Инструмент эксплойта не может автоматически определить префикс.

✅ Стандартный префикс (wp_):        Эксплуатация работает
❌ Пользовательский префикс (bw1w_, и т.д.): Эксплуатация незаметно не удаётся

Варианты решения

Когда инструмент запрашивает префикс таблицы:

Вариант 1: Вы знаете префикс

Префикс таблицы базы данных [wp_]: bw1w_
[+] Запрос bw1w_users...
[+] Найдены учётные данные!

Вариант 2: Угадайте распространённые префиксы

  • wp_ (по умолчанию)
  • wordpress_
  • bw1w_ (популярное усиление)
  • wpdb_
  • Пользовательские буквенно-цифровые шаблоны

Вариант 3: Прямой доступ Если у вас есть SSH-доступ или вы можете прочитать wp-config.php:

$table_prefix = 'bw1w_';  // Нашёл!

Вариант 4: Перебор через SQLi Инструмент может попытаться использовать распространённые префиксы через слепую SQL-инъекцию (медленно, но возможно).


Рабочий процесс эксплуатации

Этап 1: Обнаружение ✅

  • Обнаруживает маркеры CVE-2026-63030
  • HTTP-ответ 207 с уязвимыми кодами ошибок
  • Время: < 1 секунды
  • Процент успеха: 100% на затронутых версиях

Этап 2: Подтверждение SQL-инъекции ✅

  • Доказательство SQLi на основе времени
  • Отправляет нагрузку SLEEP(3)
  • Измеряет задержку ответа
  • Время: 5–10 секунд
  • Процент успеха: 100%

Этап 3: Отпечаток базы данных ✅

  • Извлечение версии MySQL, пользователя, имени базы данных
  • Знание префикса не требуется
  • Время: 2–5 минут
  • Процент успеха: 100%

Этап 4: Извлечение учётных данных ⚠️

  • Запрос таблицы wp_users (или пользовательского префикса)
  • Извлечение логина, email, хэша пароля
  • Требуется знание правильного префикса таблицы
  • Время: 30+ минут (слепая SQLi медленная)
  • Процент успеха: 0% без префикса; 100% с ним

Этап 5: Взлом хэша пароля ⏳

  • Офлайн взлом bcrypt-хэша
  • Требуется GPU для приемлемой скорости
  • Время: 10 минут – 72+ часа (зависит от пароля)
  • Процент успеха: Зависит от энтропии пароля

Этап 6: Аутентификация ✅

  • Вход с восстановленными учётными данными
  • Установление сессии администратора
  • Время: < 1 секунды
  • Процент успеха: 100% (учётные данные действительны)

Этап 7: Развёртывание веб-шелла ✅

  • Загрузка PHP-веб-шелла в виде плагина
  • Случайный слаг + токен на запуск
  • Время: < 5 секунд
  • Процент успеха: 100% (аутентифицирован)

Этап 8: Удалённое выполнение кода ✅

  • Выполнение системных команд через веб-шелл
  • Полная компрометация системы
  • Время: В реальном времени
  • Процент успеха: 100%

Реальная временная шкала

  • Без знания префикса: Эксплуатация останавливается на этапе 4 ❌
  • Со слабым паролем: Всего 35–40 минут ✅
  • С сильным паролем: Всего 2–4 часа ✅

Пошаговое воспроизведение

Для подробного воспроизведения с реальным выводом команд и примерами смотрите:

👉 POC.md — Полное прохождение 8 этапов

Это руководство включает:

  • Фактический вывод инструмента
  • Реальное извлечение учётных данных
  • Демонстрацию взлома хэша
  • Развёртывание веб-шелла
  • Подтверждение RCE с примерами команд
  • Диаграмму вектора атаки
  • Сводку ключевых выводов

Устранение уязвимости

Для владельцев сайтов на WordPress

Обновитесь немедленно (наивысший приоритет):

# Обновление до исправленных версий
WordPress 7.0.2 или 6.9.5

Если немедленное обновление невозможно:

  1. Заблокируйте batch-эндпоинт на WAF/обратном прокси:

    Блокировка: /wp-json/batch/v1
    Блокировка: /?rest_route=/batch/v1
    
  2. Или полностью отключите REST API (менее предпочтительно):

    // Добавить в wp-config.php или mu-plugins
    add_filter('rest_endpoints_enabled', '__return_false');
    
Скачать инструмент