Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-63030-POC — Эксплойт-доказательство концепции для CVE-2026-63030 (WordPress pre-auth RCE) с обнаружением SQL-инъекций, извлечением учетных данных и развертыванием веб-шелла. Включает 8-этапный план эксплуатации и рекомендации по устранению уязвимости. | Kitploit
Инструменты/GitHubGitHub/mrx-arafat/cve-2026-63030-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed TeamingРазработка Полезной Нагрузки
GitHubmrx-arafat/cve-2026-63030-poc

CVE-2026-63030-POC

Эксплойт-доказательство концепции для CVE-2026-63030 (WordPress pre-auth RCE) с обнаружением SQL-инъекций, извлечением учетных данных и развертыванием веб-шелла. Включает 8-этапный план эксплуатации и рекомендации по устранению уязвимости.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
1 месяц назадЕщё не проверено

CVE-2026-63030: Объяснение предварительной аутентификации RCE в WordPress

📖 Сначала прочитайте полный технический анализ: CVE-2026-63030: Объяснение предварительной аутентификации RCE в WordPress

Этот репозиторий содержит proof-of-concept эксплойт, на который ссылается та статья. Начните с блога, чтобы понять уязвимость, её ограничения и процесс воспроизведения.


Краткие факты

АспектДетали
УязвимостьCVE-2026-63030 (путаница маршрутов) + CVE-2026-60137 (SQL-инъекция)
ТипУдалённое выполнение кода до аутентификации
Оценка CVSS9.8 (Критическая)
Затронутые версииWordPress 6.9.0–6.9.4, 7.0.0–7.0.1
Исправлено вWordPress 6.9.5, 7.0.2+
ВлияниеПотенциально затронуто более 500 млн сайтов на WordPress
Предварительные условияНет — работает на стандартных установках WordPress

Что внутри

Этот репозиторий содержит:

  • wordpress-rest-exploit.py — Инструмент эксплойта в одном файле Python (1005 строк, без зависимостей)
  • README.md — Этот файл с настройкой и использованием
  • POC.md — Пошаговое руководство по воспроизведению с реальными примерами
  • LICENSE — Лицензия MIT

Понимание уязвимости

Прежде чем использовать этот эксплойт, поймите критическое ограничение, которое отличает эту уязвимость от того, как о ней сообщалось:

Разрыв между теорией и практикой

Цепочка уязвимостей реальна и критична. Тем не менее:

  • ✅ Обнаружение уязвимости работает идеально (< 1 секунды)
  • ✅ SQL-инъекция подтверждена как эксплуатируемая (доказательство на основе времени)
  • ✅ Доступ к базе данных возможен (слепая SQLi-экстракция)
  • ❌ Автоматизированная эксплуатация не удаётся на 70% рабочих сайтов

Почему? WordPress позволяет использовать пользовательские префиксы таблиц базы данных. По умолчанию используется wp_, но большинство сайтов с усиленной безопасностью используют bw1w_, wordpress_ или случайные строки. Без знания префикса извлечение хэша происходит незаметно.

Прочитайте полную историю

Статья в блоге объясняет:

  1. Почему эта уязвимость критична
  2. Как именно мы её воспроизвели
  3. Где разрывается цепочка эксплуатации
  4. Реальное влияние и временная шкала
  5. Что действительно работает, а что нет

👉 Прочитайте полный анализ


Требования

  • Python 3.8+
  • Только стандартная библиотека (без внешних зависимостей)
  • Цель: WordPress 6.9.0–7.0.1 (уязвимые версии)

Использование

Интерактивный режим (рекомендуется)

root@kitploit:~
./wordpress-rest-exploit.py

Инструмент проведёт вас через:

  1. Целевой URL — Какой сайт на WordPress тестировать
  2. Обнаружение уязвимости — Подтверждает подверженность CVE-2026-63030
  3. Меню опций:
    • Чтение отпечатка базы данных (версия MySQL, пользователь, имя базы)
    • Извлечение логинов пользователей WordPress и хэшей паролей
    • Выполнение пользовательских SQL-запросов
    • Развёртывание веб-шелла в виде плагина (требуются учётные данные администратора)
    • Подтверждение SQL-инъекции с помощью временной нагрузки

Пример сессии

root@kitploit:~
CVE-2026-63030: WordPress REST Batch Route-Confusion SQLi
------------------------------------------------------------

Target URL: https://example.com/
[*] Проверка, уязвима ли цель к CVE-2026-63030...
[+] Обнаружен WordPress 7.0 (ЗАТРОНУТАЯ ВЕРСИЯ)
[+] УЯЗВИМО - подтверждено поведение путаницы маршрутов в batch

Что вы хотите сделать?
  1) Прочитать отпечаток базы данных
  2) Извлечь логины пользователей WordPress и хэши паролей
  3) Выполнить пользовательский SQL-запрос
  4) Развернуть веб-шелл в виде плагина (требуются учётные данные администратора)
  5) Подтвердить SQL-инъекцию с помощью временной нагрузки
  6) Выход

Выберите опцию [1]: 

Критическое ограничение: Префикс таблицы базы данных

Это важно понять перед использованием эксплойта.

Проблема

WordPress позволяет использовать пользовательские префиксы таблиц базы данных для усиления безопасности. Инструмент эксплойта не может автоматически определить префикс.

root@kitploit:~
✅ Стандартный префикс (wp_):        Эксплуатация работает
❌ Пользовательский префикс (bw1w_, и т.д.): Эксплуатация незаметно не удаётся

Варианты решения

Когда инструмент запрашивает префикс таблицы:

Вариант 1: Вы знаете префикс

root@kitploit:~
Префикс таблицы базы данных [wp_]: bw1w_
[+] Запрос bw1w_users...
[+] Найдены учётные данные!

Вариант 2: Угадайте распространённые префиксы

  • wp_ (по умолчанию)
  • wordpress_
  • bw1w_ (популярное усиление)
  • wpdb_
  • Пользовательские буквенно-цифровые шаблоны

Вариант 3: Прямой доступ Если у вас есть SSH-доступ или вы можете прочитать wp-config.php:

root@kitploit:~
$table_prefix = 'bw1w_';  // Нашёл!

Вариант 4: Перебор через SQLi Инструмент может попытаться использовать распространённые префиксы через слепую SQL-инъекцию (медленно, но возможно).


Рабочий процесс эксплуатации

Этап 1: Обнаружение ✅

  • Обнаруживает маркеры CVE-2026-63030
  • HTTP-ответ 207 с уязвимыми кодами ошибок
  • Время: < 1 секунды
  • Процент успеха: 100% на затронутых версиях

Этап 2: Подтверждение SQL-инъекции ✅

  • Доказательство SQLi на основе времени
  • Отправляет нагрузку SLEEP(3)
  • Измеряет задержку ответа
  • Время: 5–10 секунд
  • Процент успеха: 100%

Этап 3: Отпечаток базы данных ✅

  • Извлечение версии MySQL, пользователя, имени базы данных
  • Знание префикса не требуется
  • Время: 2–5 минут
  • Процент успеха: 100%

Этап 4: Извлечение учётных данных ⚠️

  • Запрос таблицы wp_users (или пользовательского префикса)
  • Извлечение логина, email, хэша пароля
  • Требуется знание правильного префикса таблицы
  • Время: 30+ минут (слепая SQLi медленная)
  • Процент успеха: 0% без префикса; 100% с ним

Этап 5: Взлом хэша пароля ⏳

  • Офлайн взлом bcrypt-хэша
  • Требуется GPU для приемлемой скорости
  • Время: 10 минут – 72+ часа (зависит от пароля)
  • Процент успеха: Зависит от энтропии пароля

Этап 6: Аутентификация ✅

  • Вход с восстановленными учётными данными
  • Установление сессии администратора
  • Время: < 1 секунды
  • Процент успеха: 100% (учётные данные действительны)

Этап 7: Развёртывание веб-шелла ✅

  • Загрузка PHP-веб-шелла в виде плагина
  • Случайный слаг + токен на запуск
  • Время: < 5 секунд
  • Процент успеха: 100% (аутентифицирован)

Этап 8: Удалённое выполнение кода ✅

  • Выполнение системных команд через веб-шелл
  • Полная компрометация системы
  • Время: В реальном времени
  • Процент успеха: 100%

Реальная временная шкала

  • Без знания префикса: Эксплуатация останавливается на этапе 4 ❌
  • Со слабым паролем: Всего 35–40 минут ✅
  • С сильным паролем: Всего 2–4 часа ✅

Пошаговое воспроизведение

Для подробного воспроизведения с реальным выводом команд и примерами смотрите:

👉 POC.md — Полное прохождение 8 этапов

Это руководство включает:

  • Фактический вывод инструмента
  • Реальное извлечение учётных данных
  • Демонстрацию взлома хэша
  • Развёртывание веб-шелла
  • Подтверждение RCE с примерами команд
  • Диаграмму вектора атаки
  • Сводку ключевых выводов

Устранение уязвимости

Для владельцев сайтов на WordPress

Обновитесь немедленно (наивысший приоритет):

root@kitploit:~
# Обновление до исправленных версий
WordPress 7.0.2 или 6.9.5

Если немедленное обновление невозможно:

  1. Заблокируйте batch-эндпоинт на WAF/обратном прокси:

    root@kitploit:~
    Блокировка: /wp-json/batch/v1
    Блокировка: /?rest_route=/batch/v1
    
  2. Или полностью отключите REST API (менее предпочтительно):

    root@kitploit:~
    // Добавить в wp-config.php или mu-plugins
    add_filter('rest_endpoints_enabled', '__return_false');
    
  3. Или требуйте аутентификацию:

    root@kitploit:~
    add_filter('rest_pre_dispatch', function($response) {
        if (strpos($_SERVER['REQUEST_URI'], '/batch/v1') !== false) {
            if (!is_user_logged_in()) {
                return new WP_Error('rest_batch_unauthenticated', 'Forbidden', ['status' => 401]);
            }
        }
        return $response;
    }, 10, 1);
    

Для исследователей безопасности

  1. Поймите ограничение: Пользовательские префиксы таблиц блокируют автоматизированную эксплуатацию
  2. Определите префикс: Используйте прямой доступ, перебор или спросите клиента
  3. Планируйте соответственно: Заложите 30+ минут на слепую SQLi, если префикс неизвестен
  4. Имейте учётные данные: Взлом пароля администратора может занять часы (с ускорением GPU)

Ключевые выводы


Юридическая информация

Только для авторизованного тестирования безопасности. Используйте исключительно против систем, которыми вы владеете или на тестирование которых имеете явное письменное разрешение. Не предоставляется никаких гарантий и не принимается ответственность за неправильное использование.


Ссылки

  • Статья в блоге: CVE-2026-63030: Объяснение предварительной аутентификации RCE в WordPress
  • Пошаговое руководство: POC.md
  • Консультация Searchlight Cyber: https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/
  • Проверка уязвимости: https://wp2shell.com/
  • Релиз WordPress 7.0.2: https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
  • NVD CVE-2026-63030: https://nvd.nist.gov/vuln/detail/CVE-2026-63030
  • NVD CVE-2026-60137: https://nvd.nist.gov/vuln/detail/CVE-2026-60137

Об этом проекте

Исследование и разработка: Easin Arafat
GitHub: @mrx-arafat
Веб-сайт: arafatops.com

Это proof-of-concept демонстрирует цепочку уязвимостей WordPress wp2shell с практическими методами эксплуатации, обнаружением уязвимости и результатами реального тестирования. Начните со статьи в блоге, чтобы понять полный контекст.


Последнее обновление: Июль 2026
Лицензия: MIT

Скачать инструмент
ВыводВлияние
Обнаружение уязвимости работает идеальноЛегко определить затронутые сайты
SQL-инъекция надёжнаДоступ к базе данных гарантирован (если известен префикс)
Префикс таблицы — узкое место70% рабочих сайтов защищены
Слепая SQLi медленная30+ минут на полное извлечение
RCE после аутентификации работает безупречноПолная компрометация системы после аутентификации
RCE до аутентификации не раскрытаSearchlight Cyber не опубликовал технику