Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
wp2shell_scanner — Неинтрузивный сканер обнаружения цепочки RCE без предварительной аутентификации wp2shell в WordPress (CVE-2026-63030 + CVE-2026-60137). Только обнаружение, без эксплуатации. | Kitploit
Инструменты/GitHubGitHub/zi3lak/wp2shell_scanner
РазведкаСканеры уязвимостейАнализ уязвимостейСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubzi3lak/wp2shell_scanner

wp2shell_scanner

Неинтрузивный сканер обнаружения цепочки RCE без предварительной аутентификации wp2shell в WordPress (CVE-2026-63030 + CVE-2026-60137). Только обнаружение, без эксплуатации.

Репозиторий
272 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

wp2shell_scanner

smoke License: MIT Python 3.7+ Mode: detection-only CVE-2026-63030 · CVE-2026-60137

Неинтрузивный сканер обнаружения недавних уязвимостей ядра WordPress — включая цепочку RCE до аутентификации wp2shell.

wp2shell_scanner.py определяет версию ядра сайта WordPress и считывает его публично анонсированную поверхность REST API, затем классифицирует каждый отслеживаемый CVE ядра независимо по отношению к обнаруженной версии. Вердикты учитывают ветки — например, сайт на 6.8.x корректно сообщается как подверженный CVE SQL-инъекции, но не полной цепочке RCE. Он только обнаруживает: эксплуатирующая нагрузка никогда не отправляется. Один файл, одна зависимость (requests), CI-дружественные коды выхода и готовые для клиентов HTML/JSON/e-mail-отчёты.

⚠️ Только авторизованное использование. Сканируйте системы, которыми вы владеете или для тестирования которых у вас есть явное (письменное) разрешение. Сканер отправляет идентифицирующий User-Agent, чтобы синие команды могли атрибутировать трафик — он не скрывается.


Отслеживаемые уязвимости (ядро WordPress)

CVEСлабостьДоступЗатронутые версии ядраИсправлено в
CVE-2026-63030 — wp2shellCWE-436 — путаница маршрутов REST batch → RCE (Критическая; CVSS 9.8 WPScan CNA / 7.5 CISA-ADP; GHSA-ff9f-jf42-662q)Без аутентификации6.9.0–6.9.4, 7.0.0–7.0.16.9.5, 7.0.2
CVE-2026-60137CWE-89 — SQL-инъекция в WP_Query author__not_in (Умеренная отдельно, CVSS 5.9; Критическая в цепочке; GHSA-fpp7-x2x2-2mjf)Без аутентификации6.8.0–6.8.5, 6.9.0–6.9.4, 7.0.0–7.0.16.8.6, 6.9.5, 7.0.2
CVE-2026-3906CWE-862 — отсутствие авторизации в REST API Notes (Умеренная, CVSS 4.3, GHSA-6x83-fcf5-r65g)Подписчик+6.9.0–6.9.16.9.2

Цепочка RCE wp2shell = CVE-2026-63030 + CVE-2026-60137 вместе → удалённое выполнение кода без аутентификации на стандартной установке. Сканер сообщает цепочку как подверженную только когда оба CVE классифицируются как уязвимые для обнаруженной версии.

Нюансы веток, которые сканер учитывает корректно:

  • 6.8.x содержит SQL-инъекцию (CVE-2026-60137) только — не цепочку RCE.
  • На ветке 6.9 CVE-2026-3906 (Notes) исправлен в 6.9.2, но цепочка wp2shell не закрыта до 6.9.5. Поэтому 6.9.2/6.9.4 читаются как исправленные для бага Notes, но остаются уязвимыми к цепочке RCE — следовательно, сканер на этой ветке рекомендует только 6.9.5 или новее, никогда 6.9.4.

Операционно важно: технические разборы и рабочий PoC для wp2shell уже публичны. Определение версии теперь — абсолютный минимум — приоритет — патчинг. Обновление закрывает уязвимый путь, но не удаляет бэкдор, внедрённый до установки патча — отсюда шаг оценки компрометации в отчёте.

Область применения

Это сканер версии ядра. CVE плагинов и тем — подавляющее большинство каталога WPScan / Patchstack — требуют живого курируемого фида и перечисления версий по каждому плагину и намеренно вне области применения здесь. В своей нише (недавние CVE ядра WordPress) он стремится быть точным и корректным по веткам, а не дублировать коммерческую базу уязвимостей.


Что делает сканер

  • Пассивное определение версии WordPress по четырём публичным векторам:
    • <meta name="generator"> на главной странице
    • /readme.html
    • тег <generator> в RSS/Atom-ленте
    • /wp-links-opml.php (OPML)
  • Перекрёстно проверяет векторы. Если они расходятся в версии или обнаружена предрелизная сборка (beta/RC/alpha), вердикт принудительно устанавливается в UNKNOWN — сканер никогда не сообщает потенциально ложный статус Patched на основе противоречивых данных.
  • Обнаружение поверхности REST API — читает /wp-json/, чтобы увидеть, рекламирует ли WordPress пространство имён batch/v1 в своём REST-индексе. Это подтверждает, что пространство имён зарегистрировано, а не что конечная точка достижима через WAF. Никакой batch-запрос и никакая нагрузка не отправляются.
  • Вердикт по каждому CVE — обнаруженная версия классифицируется независимо для каждого отслеживаемого CVE (с учётом веток), плюс вывод:
    • готовый для клиента HTML-отчёт (печать → PDF),
    • JSON-запись (удобная для конвейеров/EAV),
    • черновик уведомительного e-mail.

Что он явно не делает

Он не эксплуатирует ничего. Никакой нагрузки SQL-инъекции, никакого запроса с путаницей batch-маршрутов, никакой попытки выполнить код или прочитать данные. Обнаружение основано на версии плюс пассивное чтение публично анонсированной поверхности API.


Установка

pip install requests

Использование

# single target
python3 wp2shell_scanner.py -t https://site.example --authorized

# list of targets (one per line, # comments allowed)
python3 wp2shell_scanner.py -T scope.txt --authorized -o ./reports

# preview the output formats with synthetic data — no network, no auth needed
python3 wp2shell_scanner.py --demo -o ./reports

Флаги

ФлагЗначение
-t, --targetОдиночный целевой URL или хост
-T, --targets-fileФайл с одним целевым адресом в строке
--demoСгенерировать ПРИМЕРНЫЙ отчёт/e-mail из синтетических данных (без сети)
-o, --output-dirКаталог вывода (по умолчанию ./wp2shell_reports)
--formatsСписок через запятую: json,html,email (по умолчанию: все)
--authorizedШлюз авторизации — обязателен для живых сканирований
--timeoutHTTP-таймаут в секундах (по умолчанию 12)
--delayСекунды между целевыми адресами (будьте вежливы; по умолчанию 1.0)
--insecureНе проверять TLS-сертификаты
--quietПодавить сводку в консоли

Флаг --authorized — это явный шлюз авторизации — живые сканирования отказываются запускаться без него.

Коды выхода (CI-дружественные)

КодЗначение
2Как минимум один целевой адрес уязвим
1Как минимум один целевой адрес неопределён / ошибка
0Чисто (исправлено / не затронуто / не WordPress)

Конфигурация

Получатель уведомительного e-mail задаётся константой CSSLTD_CONTACT в начале скрипта (по умолчанию [email protected]). Измените её на свой адрес приёма.


Вердикты

ВердиктЗначение
VULNERABLEОбнаруженная версия попадает в затронутый диапазон — немедленно установите патч
PATCHEDНа исправленном релизе; не подвержен отслеживаемым CVE
NOT_AFFECTEDВерсия предшествует самой ранней отслеживаемой уязвимости (< 6.8.0 — CVE-2026-60137)
UNKNOWNВерсию не удалось подтвердить, векторы разошлись или обнаружена предрелизная сборка — проверьте вручную
NOT_WORDPRESSПризнак WordPress не найден

Пример вывода

Каталог examples/ содержит синтетический (--demo) вывод для вымышленного уязвимого хоста (example.com, WordPress 6.9.1 — подвержен всем трём отслеживаемым CVE):

Скачать инструмент