Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
wordpress-skelersecurity-core-security-CVE-2026-63030 — Временный плагин WordPress, требующий аутентификации для конечной точки Core REST Batch API, чтобы смягчить цепочку уязвимостей wp2shell (CVE-2026-63030). Включает необязательный журнал аудита и страницу настроек. | Kitploit
Инструменты/GitHubGitHub/skelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030
Аутентификация и авторизацияОборонительные ИнструментыАнализ уязвимостейВеб-безопасностьРеагирование на ИнцидентыБезопасность API
GitHubskelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030

wordpress-skelersecurity-core-security-CVE-2026-63030

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Временный плагин WordPress, требующий аутентификации для конечной точки Core REST Batch API, чтобы смягчить цепочку уязвимостей wp2shell (CVE-2026-63030). Включает необязательный журнал аудита и страницу настроек.

Репозиторий
292 месяцев назадЕщё не проверено

SkelerSecurity Core Security Plugin

Целенаправленная временная мера защиты от неаутентифицированного доступа к конечной точке REST Batch API ядра WordPress.

WordPress PHP License

Обзор

SkelerSecurity Core Security Plugin требует аутентификации до того, как WordPress обработает запросы к маршруту Core REST Batch API:

  • /wp-json/batch/v1
  • /?rest_route=/batch/v1

Он спроектирован как узконаправленный механизм эшелонированной защиты от цепочки уязвимостей REST Batch API в WordPress, которую обычно называют wp2shell. Плагин использует фильтр WordPress rest_pre_dispatch, чтобы отклонять анонимные пакетные запросы с HTTP 401 Unauthorized, сохраняя при этом доступ для аутентифицированных пользователей WordPress и REST API.

[!IMPORTANT] Этот плагин — временная мера, а не замена обновлениям ядра WordPress. Немедленно установите последний выпуск безопасности WordPress и убедитесь, что обновление завершилось успешно.

Контекст угрозы

В открытых отчётах описана критическая цепочка уязвимостей ядра WordPress, включающая путаницу маршрутов REST Batch API (CVE-2026-63030) и связанную проблему SQL-инъекции (CVE-2026-60137). До затронутой конечной точки можно обратиться как через «человеко-понятные» постоянные ссылки, так и через REST-маршрутизацию со строкой запроса.

Сообщается о следующих затронутых выпусках ядра:

ВетвьЗатронутые выпускиИсправленный выпуск
WordPress 6.96.9.0–6.9.46.9.5
WordPress 7.07.0.0–7.0.17.0.2

Ветвь WordPress 6.8 также получила связанное усиление защиты в 6.8.6. Используйте новейший доступный поддерживаемый выпуск WordPress для вашего окружения, а не рассматривайте диапазоны версий как повод откладывать обновление.

Что делает плагин

  • Требует действительного аутентифицированного пользователя WordPress для REST-маршрута /batch/v1.
  • Охватывает оба варианта /wp-json/batch/v1 и ?rest_route=/batch/v1, поскольку WordPress приводит оба к одному и тому же REST-маршруту.
  • Возвращает стандартную ошибку REST с HTTP-статусом 401 для анонимных запросов.
  • Срабатывает на раннем этапе обработки REST (приоритет -1000 для rest_pre_dispatch).
  • Разрешает аутентифицированные REST-запросы, включая действительные методы REST-аутентификации, распознаваемые WordPress.
  • Предоставляет страницу настроек Инструменты → SkelerSecurity Core.
  • Включает необязательный журнал аудита заблокированных попыток с минимальным сбором данных.
  • Удаляет свои параметры и журнал при удалении плагина из WordPress.

Чего плагин не делает

  • Он не исправляет ядро WordPress и не устраняет базовую уязвимость.
  • Он не защищает установку, если WordPress завершается с ошибкой до загрузки плагинов.
  • Он не заменяет WAF, обратный прокси-сервер, усиление защиты сервера, мониторинг, резервное копирование или реагирование на инциденты.
  • Он не определяет, был ли сайт скомпрометирован ранее.
  • Он не блокирует весь REST API.

Для максимально надёжного временного охвата сочетайте этот плагин с правилом WAF или обратного прокси-сервера, которое блокирует анонимные запросы к обеим формам конечной точки, перечисленным выше.

Требования

  • WordPress 5.6 или новее
  • PHP 7.2 или новее
  • Права администратора для установки и активации плагинов

Установка

Вариант 1: загрузка через админ-панель WordPress

  1. Скачайте проект в виде ZIP-архива или воспользуйтесь пакетом релиза.
  2. В админ-панели WordPress откройте Плагины → Добавить новый → Загрузить плагин.
  3. Выберите ZIP-архив и нажмите Установить.
  4. Активируйте SkelerSecurity Core Security Plugin.
  5. Откройте Инструменты → SkelerSecurity Core, чтобы убедиться, что защита включена.

Вариант 2: файловая система / SSH / FTP

  1. Скопируйте каталог skelersecurity-core-security в:

    wp-content/plugins/
    
  2. Активируйте плагин в разделе Плагины → Установленные плагины.

  3. Проверьте статус плагина в разделе Инструменты → SkelerSecurity Core.

Вариант 3: WP-CLI

wp plugin activate skelersecurity-core-security

Настройка

Плагин включается сразу после активации. Откройте Инструменты → SkelerSecurity Core, чтобы управлять настройками:

ПараметрПо умолчаниюОписание
Защита Batch APIВключеноТребует аутентификации для маршрута Core REST Batch API.
Минимальный журнал аудитаВключеноФиксирует блокировку анонимного запроса Batch API.
Хранить записей50Предел хранения локальных записей аудита; настраивается от 10 до 200.

Конфиденциальность журнала аудита

Необязательный журнал аудита хранит только:

  • временную метку UTC
  • HTTP-метод
  • REST-маршрут (/batch/v1)

Он намеренно не записывает IP-адреса, cookie-файлы, заголовки авторизации, тела запросов, имена пользователей и другие чувствительные данные запросов.

Ожидаемое поведение

Тип запросаОжидаемый результат при включённой защите
Анонимный запрос к /wp-json/batch/v1Блокируется с HTTP 401
Анонимный запрос к /?rest_route=/batch/v1Блокируется с HTTP 401
Аутентифицированный запрос WordPress/REST к /batch/v1Разрешается для обычной обработки авторизации WordPress
Запрос к другому REST-маршрутуНе изменяется этим плагином

Ответ при блокировке анонимного запроса использует код ошибки:

rest_batch_authentication_required

Рекомендуемый план экстренного развёртывания

  1. Немедленно обновите ядро WordPress. Это и есть фактическое устранение проблемы.
  2. Подтвердите установку обновлённой версии ядра на боевых сайтах, в staging-средах, на сайтах кампаний и устаревших сайтах.
  3. Включайте этот плагин только там, где это необходимо, в качестве временной меры защиты на уровне приложения.
  4. На WAF, CDN, обратном прокси-сервере или веб-сервере блокируйте анонимные запросы, соответствующие обоим вариантам:
    • /wp-json/batch/v1
    • rest_route=/batch/v1
  5. Проверьте журналы доступа, учётные записи администраторов, установленные плагины/темы, загрузки и must-use плагины на признаки компрометации.
  6. Если обнаружена подозрительная активность, считайте хост потенциально скомпрометированным и следуйте вашему процессу реагирования на инциденты.
  7. После установки исправлений ядра и проверки решите, остаётся ли временное ограничение конечной точки необходимым для вашего окружения.

Совместимость и эксплуатационные соображения

Batch API может использоваться рабочими процессами администрирования WordPress, плагинами, темами, мобильными клиентами или внешними интеграциями. Аутентифицированные запросы остаются разрешёнными, но после включения плагина протестируйте критически важные для бизнеса функции.

К возможным последствиям относятся интеграции, которые намеренно отправляют неаутентифицированные запросы к Core Batch API. Если такое поведение необходимо, тщательно оцените риски и реализуйте корректно аутентифицированную интеграцию, а не открывайте конечную точку для широкого доступа.

Рекомендации по WAF и обратному прокси-серверу

Мера защиты на сетевом уровне должна охватывать оба способа маршрутизации. Блокировки только /wp-json/batch/v1 недостаточно, поскольку WordPress может также направить запрос через параметр строки запроса rest_route.

Рекомендуемая логика правила:

Скачать инструмент