Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
wordpress-skelersecurity-core-security-CVE-2026-63030 — Временный плагин WordPress, требующий аутентификации для конечной точки Core REST Batch API, чтобы смягчить цепочку уязвимостей wp2shell (CVE-2026-63030). Включает необязательный журнал аудита и страницу настроек. | Kitploit
Инструменты/GitHubGitHub/skelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030
Аутентификация и авторизацияОборонительные ИнструментыАнализ уязвимостейВеб-безопасностьРеагирование на ИнцидентыБезопасность API
GitHubskelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030

wordpress-skelersecurity-core-security-CVE-2026-63030

Временный плагин WordPress, требующий аутентификации для конечной точки Core REST Batch API, чтобы смягчить цепочку уязвимостей wp2shell (CVE-2026-63030). Включает необязательный журнал аудита и страницу настроек.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
171 месяц назадЕщё не проверено

SkelerSecurity Core Security Plugin

Целенаправленная временная мера защиты от неаутентифицированного доступа к конечной точке REST Batch API ядра WordPress.

WordPress PHP License

Обзор

SkelerSecurity Core Security Plugin требует аутентификации до того, как WordPress обработает запросы к маршруту Core REST Batch API:

  • /wp-json/batch/v1
  • /?rest_route=/batch/v1

Он спроектирован как узконаправленный механизм эшелонированной защиты от цепочки уязвимостей REST Batch API в WordPress, которую обычно называют wp2shell. Плагин использует фильтр WordPress rest_pre_dispatch, чтобы отклонять анонимные пакетные запросы с HTTP 401 Unauthorized, сохраняя при этом доступ для аутентифицированных пользователей WordPress и REST API.

[!IMPORTANT] Этот плагин — временная мера, а не замена обновлениям ядра WordPress. Немедленно установите последний выпуск безопасности WordPress и убедитесь, что обновление завершилось успешно.

Контекст угрозы

В открытых отчётах описана критическая цепочка уязвимостей ядра WordPress, включающая путаницу маршрутов REST Batch API (CVE-2026-63030) и связанную проблему SQL-инъекции (CVE-2026-60137). До затронутой конечной точки можно обратиться как через «человеко-понятные» постоянные ссылки, так и через REST-маршрутизацию со строкой запроса.

Сообщается о следующих затронутых выпусках ядра:

ВетвьЗатронутые выпускиИсправленный выпуск
WordPress 6.96.9.0–6.9.46.9.5
WordPress 7.07.0.0–7.0.17.0.2

Ветвь WordPress 6.8 также получила связанное усиление защиты в 6.8.6. Используйте новейший доступный поддерживаемый выпуск WordPress для вашего окружения, а не рассматривайте диапазоны версий как повод откладывать обновление.

Что делает плагин

  • Требует действительного аутентифицированного пользователя WordPress для REST-маршрута /batch/v1.
  • Охватывает оба варианта /wp-json/batch/v1 и ?rest_route=/batch/v1, поскольку WordPress приводит оба к одному и тому же REST-маршруту.
  • Возвращает стандартную ошибку REST с HTTP-статусом 401 для анонимных запросов.
  • Срабатывает на раннем этапе обработки REST (приоритет -1000 для rest_pre_dispatch).
  • Разрешает аутентифицированные REST-запросы, включая действительные методы REST-аутентификации, распознаваемые WordPress.
  • Предоставляет страницу настроек Инструменты → SkelerSecurity Core.
  • Включает необязательный журнал аудита заблокированных попыток с минимальным сбором данных.
  • Удаляет свои параметры и журнал при удалении плагина из WordPress.

Чего плагин не делает

  • Он не исправляет ядро WordPress и не устраняет базовую уязвимость.
  • Он не защищает установку, если WordPress завершается с ошибкой до загрузки плагинов.
  • Он не заменяет WAF, обратный прокси-сервер, усиление защиты сервера, мониторинг, резервное копирование или реагирование на инциденты.
  • Он не определяет, был ли сайт скомпрометирован ранее.
  • Он не блокирует весь REST API.

Для максимально надёжного временного охвата сочетайте этот плагин с правилом WAF или обратного прокси-сервера, которое блокирует анонимные запросы к обеим формам конечной точки, перечисленным выше.

Требования

  • WordPress 5.6 или новее
  • PHP 7.2 или новее
  • Права администратора для установки и активации плагинов

Установка

Вариант 1: загрузка через админ-панель WordPress

  1. Скачайте проект в виде ZIP-архива или воспользуйтесь пакетом релиза.
  2. В админ-панели WordPress откройте Плагины → Добавить новый → Загрузить плагин.
  3. Выберите ZIP-архив и нажмите Установить.
  4. Активируйте SkelerSecurity Core Security Plugin.
  5. Откройте Инструменты → SkelerSecurity Core, чтобы убедиться, что защита включена.

Вариант 2: файловая система / SSH / FTP

  1. Скопируйте каталог skelersecurity-core-security в:

    root@kitploit:~
    wp-content/plugins/
    
  2. Активируйте плагин в разделе Плагины → Установленные плагины.

  3. Проверьте статус плагина в разделе Инструменты → SkelerSecurity Core.

Вариант 3: WP-CLI

root@kitploit:~
wp plugin activate skelersecurity-core-security

Настройка

Плагин включается сразу после активации. Откройте Инструменты → SkelerSecurity Core, чтобы управлять настройками:

ПараметрПо умолчаниюОписание
Защита Batch APIВключеноТребует аутентификации для маршрута Core REST Batch API.
Минимальный журнал аудита

Конфиденциальность журнала аудита

Необязательный журнал аудита хранит только:

  • временную метку UTC
  • HTTP-метод
  • REST-маршрут (/batch/v1)

Он намеренно не записывает IP-адреса, cookie-файлы, заголовки авторизации, тела запросов, имена пользователей и другие чувствительные данные запросов.

Ожидаемое поведение

Тип запросаОжидаемый результат при включённой защите

Ответ при блокировке анонимного запроса использует код ошибки:

root@kitploit:~
rest_batch_authentication_required

Рекомендуемый план экстренного развёртывания

  1. Немедленно обновите ядро WordPress. Это и есть фактическое устранение проблемы.
  2. Подтвердите установку обновлённой версии ядра на боевых сайтах, в staging-средах, на сайтах кампаний и устаревших сайтах.
  3. Включайте этот плагин только там, где это необходимо, в качестве временной меры защиты на уровне приложения.
  4. На WAF, CDN, обратном прокси-сервере или веб-сервере блокируйте анонимные запросы, соответствующие обоим вариантам:
    • /wp-json/batch/v1
    • rest_route=/batch/v1
  5. Проверьте журналы доступа, учётные записи администраторов, установленные плагины/темы, загрузки и must-use плагины на признаки компрометации.
  6. Если обнаружена подозрительная активность, считайте хост потенциально скомпрометированным и следуйте вашему процессу реагирования на инциденты.
  7. После установки исправлений ядра и проверки решите, остаётся ли временное ограничение конечной точки необходимым для вашего окружения.

Совместимость и эксплуатационные соображения

Batch API может использоваться рабочими процессами администрирования WordPress, плагинами, темами, мобильными клиентами или внешними интеграциями. Аутентифицированные запросы остаются разрешёнными, но после включения плагина протестируйте критически важные для бизнеса функции.

К возможным последствиям относятся интеграции, которые намеренно отправляют неаутентифицированные запросы к Core Batch API. Если такое поведение необходимо, тщательно оцените риски и реализуйте корректно аутентифицированную интеграцию, а не открывайте конечную точку для широкого доступа.

Рекомендации по WAF и обратному прокси-серверу

Мера защиты на сетевом уровне должна охватывать оба способа маршрутизации. Блокировки только /wp-json/batch/v1 недостаточно, поскольку WordPress может также направить запрос через параметр строки запроса rest_route.

Рекомендуемая логика правила:

  • Запрещайте анонимные запросы, чей нормализованный путь равен /wp-json/batch/v1 (допускается необязательный завершающий слеш).
  • Запрещайте анонимные запросы с параметром строки запроса rest_route=/batch/v1.
  • Регистрируйте решение о блокировке с помощью соответствующего идентификатора правила и стандартных метаданных запроса.
  • Избегайте хранения в журналах чувствительных тел запросов или учётных данных, если это не требуется и не защищено политикой.

Протестируйте правило в вашем окружении. Этот плагин полезен, если изменение WAF невозможно развернуть немедленно, но он не должен мешать установке исправлений ядра WordPress.

Сообщение об уязвимостях

Пожалуйста, не сообщайте об уязвимостях через публичные issue на GitHub.

Сообщайте о подозреваемых уязвимостях в частном порядке своему контактному лицу по безопасности или владельцу репозитория. Укажите чёткое описание, затронутую версию, воспроизводимое доказательство концепции и оценку влияния. Не включайте учётные данные, личные данные или разрушительные полезные нагрузки.

Ссылки

  • Hadrian — wp2shell: RCE без предварительной аутентификации в REST API ядра WordPress
  • Patchstack — Неаутентифицированная SQL-инъекция в ядре WordPress исправлена в 7.0.2
  • Cyber Insider — WordPress выпускает экстренное обновление для критической уязвимости RCE «wp2shell»

Лицензия

Этот проект распространяется под лицензией GNU General Public License v2.0 или более поздней версии.

Скачать инструмент
Включено
Фиксирует блокировку анонимного запроса Batch API.
Хранить записей50Предел хранения локальных записей аудита; настраивается от 10 до 200.
Анонимный запрос к /wp-json/batch/v1Блокируется с HTTP 401
Анонимный запрос к /?rest_route=/batch/v1Блокируется с HTTP 401
Аутентифицированный запрос WordPress/REST к /batch/v1Разрешается для обычной обработки авторизации WordPress
Запрос к другому REST-маршрутуНе изменяется этим плагином