Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2026-63030_60137-wordpress_rce_reproduction — CVE Reproduction: cve-2026-63030_60137-wordpress_rce_reproduction | Kitploit
Инструменты/GitHubGitHub/razureink/cve-2026-63030_60137-wordpress_rce_reproduction
Vulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingPayload Development
GitHubrazureink/cve-2026-63030_60137-wordpress_rce_reproduction

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

cve-2026-63030_60137-wordpress_rce_reproduction

CVE Reproduction: cve-2026-63030_60137-wordpress_rce_reproduction

Репозиторий
28 дней назадЕщё не проверено

CVE-2026-63030 / CVE-2026-60137 — «wp2shell» цепочка RCE ядра WordPress

Обнаружено: Searchlight Cyber (через GPT-5.6 Sol)
Критичность: Критическая — CVSS 9.8 (CVE-2026-63030), CVSS 9.1 (CVE-2026-60137)
Статус: Активно эксплуатируется — добавлено в CISA KEV
Псевдоним: «wp2shell»


Обзор

Это цепочка удаленного выполнения кода без аутентификации в ядре WordPress, состоящая из двух CVE:

CVEКомпонентТипCWE
CVE-2026-63030Пакетная конечная точка WP REST APIПутаница маршрутов / обход контроля доступаCWE-436
CVE-2026-60137Параметр author__not_in в WP_QuerySQL-инъекцияCWE-89

По отдельности каждая уязвимость серьезна; вместе они позволяют неавторизованному атакующему выполнить произвольный PHP-код на цели и развернуть веб-шеллы.


Технические детали

CVE-2026-63030 — Путаница маршрутов пакетной конечной точки

REST API WordPress предоставляет пакетную конечную точку по адресу /wp-json/wp/v2/batch. Из-за ошибки в разрешении маршрутов (введенной в переработанном маршрутизирующем промежуточном слое WP 6.9) обработчик пакетов не проверяет корректно, что внутренние подзапросы в пакете наследуют проверки аутентификации и разрешений внешнего запроса. Атакующий может сформировать полезную нагрузку пакета, которая:

  1. Выходит за границу пространства имен маршрута.
  2. Вызывает привилегированные конечные точки (например, wp/v2/users, wp/v2/plugins) без требуемых проверок прав.
  3. Использует WP_REST_Server::dispatch() для передачи поддельных параметров маршрута внутренним обработчикам.

Это обходит все средства защиты аутентификации для операций чтения и некоторых операций записи в сочетании с провозом параметров.

CVE-2026-60137 — SQL-инъекция через author__not_in

Класс WP_Query принимает параметр author__not_in, предназначенный для исключения записей по идентификаторам авторов. Ошибка приведения типов в методе WP_Query::get_posts() (введенная в рефакторинге очистки запросов WP 6.9) приводит к тому, что значения author__not_in напрямую вставляются в SQL-предложение WHERE без надлежащей параметризации, если они переданы в виде особым образом сформированного ассоциативного массива.

Инъекция происходит в генерируемом SQL post_author IN (...). Вкладывая массивы с фрагментами необработанного SQL, атакующий может выйти за пределы предложения IN и выполнить произвольные операторы UNION / INTO OUTFILE — при условии, что пользователь базы данных имеет привилегию FILE.

Комбинированная цепочка

root@kitploit:~
Атакующий (без аутентификации)
  │
  ├─ POST /wp-json/wp/v2/batch
  │    └─ CVE-2026-63030: Обход аутентификации, вызов внутреннего API запросов
  │         └─ CVE-2026-60137: Внедрение SQL через author__not_in
  │              └─ UNION SELECT ... INTO OUTFILE 'webshell.php'
  │                   └─ Веб-шелл развернут в корне веб-сервера
  │                        └─ RCE достигнуто

Пакетная конечная точка предоставляет вектор; SQLi обеспечивает доставку полезной нагрузки.


Уязвимые версии

Диапазон версийПолная цепочка
WordPress 6.9.0 – 6.9.4✅ Оба CVE присутствуют
WordPress 7.0.0 – 7.0.1✅ Оба CVE присутствуют
WordPress ≤ 6.8.xТолько CVE-2026-63030 (SQLi не эксплуатируется)

Патчи были выпущены в WordPress 6.9.5 и 7.0.2 (оба выпущены 2026-07-16).


Шаги воспроизведения

  1. Убедитесь, что целевая версия WordPress находится в уязвимом диапазоне.
  2. Проверьте, что /wp-json/wp/v2/batch возвращает 200 (не 403/404).
  3. Запустите PoC с флагом --target (см. ниже).
  4. Подтвердите наличие веб-шелла по адресу /wp-content/webshell.php?cmd=id.

Использование PoC

root@kitploit:~
python exploit.py --target https://target.example.com --action deploy-webshell
python exploit.py --target https://target.example.com --action exec --command "id"
python exploit.py --target https://target.example.com --action exec --command "uname -a"

Меры защиты

  • Обновите до WordPress 6.9.5+ или 7.0.2+.
  • Если немедленное обновление невозможно:
    • Заблокируйте POST /wp-json/wp/v2/batch на WAF / обратном прокси.
    • Удалите привилегию FILE у пользователя MySQL WordPress.
    • Включите define('DISALLOW_FILE_EDIT', true); и define('DISALLOW_FILE_MODS', true);.
  • Отслеживайте неожиданные .php файлы в wp-content/.
  • Проверьте журналы запросов на наличие author__not_in с нецелыми значениями.

Ссылки

  • Консультация Searchlight Cyber — «wp2shell»
  • CVE-2026-63030 — NVD
  • CVE-2026-60137 — NVD
  • Каталог известных эксплуатируемых уязвимостей CISA
  • Заметки о релизе WordPress Core 6.9.5
Скачать инструмент