Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
WP2Shell-Scanner — # Read-only CLI для проверки того, подвержен ли сайт WordPress уязвимости WP2Shell (CVE-2026-63030 / CVE-2026-60137) | Kitploit
Инструменты/GitHubGitHub/sec-dan/wp2shell-scanner
РазведкаСканеры уязвимостейСбор информацииВеб-безопасностьТестирование на ПроникновениеПеречисление Поддоменов
GitHubsec-dan/wp2shell-scanner

WP2Shell-Scanner

# Read-only CLI для проверки того, подвержен ли сайт WordPress уязвимости WP2Shell (CVE-2026-63030 / CVE-2026-60137)

Репозиторий
7 ч 14 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

WP2Shell Scanner

Python CVE-2026-63030 CVE-2026-60137

Инструмент командной строки, который проверяет, подвержен ли сайт на WordPress уязвимости WP2Shell (CVE-2026-63030 и CVE-2026-60137). Он считывает версию WordPress и поверхность REST API с помощью запросов только на чтение и выдаёт вердикт. Он ничего не эксплуатирует.

[!WARNING] Только для авторизованного тестирования. Используйте его на сайтах, которыми вы владеете или на проверку которых имеете письменное разрешение. Автор (DanSec) не несёт ответственности за неправомерное использование или ущерб.

О WP2Shell

WP2Shell объединяет SQL-инъекцию (CVE-2026-60137) с ошибкой пакетного обработчика REST (CVE-2026-63030) через конечную точку /wp-json/batch/v1, что даёт неаутентифицированное удалённое выполнение кода на стандартной установке WordPress. Обе CVE находятся в каталоге известных эксплуатируемых уязвимостей CISA.

ВеткаУязвимаяИсправлено в
6.9.xс 6.9.0 по 6.9.46.9.5
7.0.xс 7.0.0 по 7.0.17.0.2
7.1 и новеене затронутан/д

Установка

Требуется Python 3.8+.

root@kitploit:~
pip install -r requirements.txt

Требуются requests и rich. sublist3r необязателен (перечисление поддоменов). Для более широкого перечисления установите subfinder (бинарный файл Go, не pip) и передайте --subfinder.

Использование

root@kitploit:~
# Проверить один хост
python wpScanner.py example.com --passive

# Перечислить поддомены корневого домена и проверить каждый
python wpScanner.py example.com --subfinder --threads 8

Результаты

Результаты также записываются в CSV. Когда источники версии расходятся, инструмент классифицирует по наименьшей из них, чтобы избежать ложного «всё чисто». Удалённая проверка не может увидеть бэкпортированный патч, оставивший строку версии без изменений, поэтому на хостах, которыми вы управляете, wp core version является источником истины.

Устранение

Обновите ядро до 6.9.5, 7.0.2 или 7.1+ (wp core update). Если вы пока не можете установить патч, заблокируйте /wp-json/batch/v1 на межсетевом экране и ограничьте анонимный доступ к REST.

Отказ от ответственности

Предоставлено только для авторизованного, защитного использования. Вы несёте ответственность за наличие разрешения на проверку любого хоста, на который вы его направляете.

Скачать инструмент
ОпцияОписаниеПо умолчанию
-o, --outputФайл вывода CSVWP2Shell_output.csv
--passiveПроверять только указанный хост, пропустить перечислениевыкл.
--subfinderДобавить subfinder как источник поддоменоввыкл.
--threadsПараллельные рабочие процессы1
--retriesПовторы на хост1
--rate-limitМакс. запросов/сек (однопоточный режим, 0 = без ограничения)0
ВердиктЗначение
VULNERABLEЗатронутая версия, и конечная точка пакетной обработки доступна.
LIKELY_MITIGATEDЗатронутая версия, но конечная точка пакетной обработки выглядит заблокированной или REST отключён.
PATCHEDИсправленная версия или более ранняя, чем затронутые выпуски.
VERSION_UNKNOWNWordPress найден, версию прочитать не удалось.
NOT_WORDPRESSПризнаков WordPress не обнаружено.
ERRORНедоступен или сетевая ошибка.