Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
wp2shell_scanner — Неинтрузивный сканер обнаружения цепочки RCE без предварительной аутентификации wp2shell в WordPress (CVE-2026-63030 + CVE-2026-60137). Только обнаружение, без эксплуатации. | Kitploit
Инструменты/GitHubGitHub/zi3lak/wp2shell_scanner
РазведкаСканеры уязвимостейАнализ уязвимостейСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubzi3lak/wp2shell_scanner

wp2shell_scanner

Неинтрузивный сканер обнаружения цепочки RCE без предварительной аутентификации wp2shell в WordPress (CVE-2026-63030 + CVE-2026-60137). Только обнаружение, без эксплуатации.

Репозиторий
1 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

wp2shell_scanner

smoke License: MIT Python 3.7+ Mode: detection-only CVE-2026-63030 · CVE-2026-60137

Неинтрузивный сканер обнаружения недавних уязвимостей ядра WordPress — включая цепочку RCE до аутентификации wp2shell.

wp2shell_scanner.py определяет версию ядра сайта WordPress и считывает его публично анонсированную поверхность REST API, затем классифицирует каждый отслеживаемый CVE ядра независимо по отношению к обнаруженной версии. Вердикты учитывают ветки — например, сайт на 6.8.x корректно сообщается как подверженный CVE SQL-инъекции, но не полной цепочке RCE. Он только обнаруживает: эксплуатирующая нагрузка никогда не отправляется. Один файл, одна зависимость (requests), CI-дружественные коды выхода и готовые для клиентов HTML/JSON/e-mail-отчёты.

⚠️ Только авторизованное использование. Сканируйте системы, которыми вы владеете или для тестирования которых у вас есть явное (письменное) разрешение. Сканер отправляет идентифицирующий User-Agent, чтобы синие команды могли атрибутировать трафик — он не скрывается.


Отслеживаемые уязвимости (ядро WordPress)

Цепочка RCE wp2shell = CVE-2026-63030 + CVE-2026-60137 вместе → удалённое выполнение кода без аутентификации на стандартной установке. Сканер сообщает цепочку как подверженную только когда оба CVE классифицируются как уязвимые для обнаруженной версии.

Нюансы веток, которые сканер учитывает корректно:

  • 6.8.x содержит SQL-инъекцию (CVE-2026-60137) только — не цепочку RCE.
  • На ветке 6.9 CVE-2026-3906 (Notes) исправлен в 6.9.2, но цепочка wp2shell не закрыта до 6.9.5. Поэтому 6.9.2/6.9.4 читаются как исправленные для бага Notes, но остаются уязвимыми к цепочке RCE — следовательно, сканер на этой ветке рекомендует только 6.9.5 или новее, никогда 6.9.4.

Операционно важно: технические разборы и рабочий PoC для wp2shell уже публичны. Определение версии теперь — абсолютный минимум — приоритет — патчинг. Обновление закрывает уязвимый путь, но не удаляет бэкдор, внедрённый до установки патча — отсюда шаг оценки компрометации в отчёте.

Область применения

Это сканер версии ядра. CVE плагинов и тем — подавляющее большинство каталога WPScan / Patchstack — требуют живого курируемого фида и перечисления версий по каждому плагину и намеренно вне области применения здесь. В своей нише (недавние CVE ядра WordPress) он стремится быть точным и корректным по веткам, а не дублировать коммерческую базу уязвимостей.


Что делает сканер

  • Пассивное определение версии WordPress по четырём публичным векторам:
    • <meta name="generator"> на главной странице
    • /readme.html
    • тег <generator> в RSS/Atom-ленте
    • /wp-links-opml.php (OPML)
  • Перекрёстно проверяет векторы. Если они расходятся в версии или обнаружена предрелизная сборка (beta/RC/alpha), вердикт принудительно устанавливается в UNKNOWN — сканер никогда не сообщает потенциально ложный статус Patched на основе противоречивых данных.
  • Обнаружение поверхности REST API — читает /wp-json/, чтобы увидеть, рекламирует ли WordPress пространство имён batch/v1 в своём REST-индексе. Это подтверждает, что пространство имён зарегистрировано, а не что конечная точка достижима через WAF. Никакой batch-запрос и никакая нагрузка не отправляются.
  • Вердикт по каждому CVE — обнаруженная версия классифицируется независимо для каждого отслеживаемого CVE (с учётом веток), плюс вывод:
    • готовый для клиента HTML-отчёт (печать → PDF),
    • JSON-запись (удобная для конвейеров/EAV),
    • черновик уведомительного e-mail.

Что он явно не делает

Он не эксплуатирует ничего. Никакой нагрузки SQL-инъекции, никакого запроса с путаницей batch-маршрутов, никакой попытки выполнить код или прочитать данные. Обнаружение основано на версии плюс пассивное чтение публично анонсированной поверхности API.


Установка

root@kitploit:~
pip install requests

Использование

root@kitploit:~
# single target
python3 wp2shell_scanner.py -t https://site.example --authorized

# list of targets (one per line, # comments allowed)
python3 wp2shell_scanner.py -T scope.txt --authorized -o ./reports

# preview the output formats with synthetic data — no network, no auth needed
python3 wp2shell_scanner.py --demo -o ./reports

Флаги

Флаг --authorized — это явный шлюз авторизации — живые сканирования отказываются запускаться без него.

Коды выхода (CI-дружественные)

КодЗначение
2Как минимум один целевой адрес уязвим
1Как минимум один целевой адрес неопределён / ошибка
0

Конфигурация

Получатель уведомительного e-mail задаётся константой CSSLTD_CONTACT в начале скрипта (по умолчанию [email protected]). Измените её на свой адрес приёма.


Вердикты


Пример вывода

Каталог examples/ содержит синтетический (--demo) вывод для вымышленного уязвимого хоста (example.com, WordPress 6.9.1 — подвержен всем трём отслеживаемым CVE):

  • wp2shell_report_example.com.html — готовый для клиента HTML-отчёт
  • wp2shell_example.com.json — JSON-запись
  • wp2shell_email_example.com.txt — черновик уведомительного e-mail

Они сгенерированы из вымышленных данных для иллюстрации формата отчёта. Это не результат сканирования какого-либо реального сайта.


Устранение уязвимости (как указано в отчёте)

  1. Сначала сделайте проверенную резервную копию (БД + полное дерево файлов).
  2. Обновите ядро WordPress до релиза, который закрывает все отслеживаемые CVE — 6.8.6 / 6.9.5 / 7.0.2 — или новее на соответствующей ветке. (На 6.9 чист только 6.9.5+ — в 6.9.4 всё ещё есть цепочка wp2shell.)
  3. Убедитесь, что сайт и админ-панель по-прежнему работают.
  4. Предполагайте компрометацию, если хост был уязвим и доступен извне — проведите оценку компрометации по темам, плагинам, uploads/, wp-config.php, wp-cron и учётным записям администраторов; выполните проверки целостности файлов относительно заведомо исправного ядра.
  5. Добавьте эшелонированную защиту на периметре (правила WAF, ограничьте /wp-json/batch/v1).
  6. Ротируйте секреты (соли аутентификации, пароли администратора/БД, ключи API), если подозревается компрометация.
  7. Повторно просканируйте, чтобы подтвердить, что вердикт теперь читается как Patched.

Ссылки

  • Консультация по безопасности WordPress GitHub — цепочка RCE wp2shell (GHSA-ff9f-jf42-662q)
  • Консультация по безопасности WordPress GitHub — SQL-инъекция author__not_in (GHSA-fpp7-x2x2-2mjf)
  • Консультация по безопасности WordPress GitHub — REST API Notes (GHSA-6x83-fcf5-r65g)
  • NVD — CVE-2026-63030 · NVD — CVE-2026-3906
  • Rapid7 — ETR: CVE-2026-63030 wp2shell
  • VulnCheck — WP2Shell (CVE-2026-63030 & CVE-2026-60137)
  • Релизы WordPress (безопасные цели: 6.8.6 / 6.9.5 / 7.0.2)

Отказ от ответственности

Этот инструмент предназначен только для авторизованного тестирования безопасности. Вы несёте ответственность за наличие разрешения на сканирование любого целевого адреса. Несанкционированное сканирование может быть незаконным. Авторы не несут ответственности за злоупотребление.

Скачать инструмент
CVEСлабостьДоступЗатронутые версии ядраИсправлено в
CVE-2026-63030 — wp2shellCWE-436 — путаница маршрутов REST batch → RCE (Критическая; CVSS 9.8 WPScan CNA / 7.5 CISA-ADP; GHSA-ff9f-jf42-662q)Без аутентификации6.9.0–6.9.4, 7.0.0–7.0.16.9.5, 7.0.2
CVE-2026-60137CWE-89 — SQL-инъекция в WP_Query author__not_in (Умеренная отдельно, CVSS 5.9; Критическая в цепочке; GHSA-fpp7-x2x2-2mjf)Без аутентификации6.8.0–6.8.5, 6.9.0–6.9.4, 7.0.0–7.0.16.8.6, 6.9.5, 7.0.2
CVE-2026-3906CWE-862 — отсутствие авторизации в REST API Notes (Умеренная, CVSS 4.3, GHSA-6x83-fcf5-r65g)Подписчик+6.9.0–6.9.16.9.2
ФлагЗначение
-t, --targetОдиночный целевой URL или хост
-T, --targets-fileФайл с одним целевым адресом в строке
--demoСгенерировать ПРИМЕРНЫЙ отчёт/e-mail из синтетических данных (без сети)
-o, --output-dirКаталог вывода (по умолчанию ./wp2shell_reports)
--formatsСписок через запятую: json,html,email (по умолчанию: все)
--authorizedШлюз авторизации — обязателен для живых сканирований
--timeoutHTTP-таймаут в секундах (по умолчанию 12)
--delayСекунды между целевыми адресами (будьте вежливы; по умолчанию 1.0)
--insecureНе проверять TLS-сертификаты
--quietПодавить сводку в консоли
Чисто (исправлено / не затронуто / не WordPress)
ВердиктЗначение
VULNERABLEОбнаруженная версия попадает в затронутый диапазон — немедленно установите патч
PATCHEDНа исправленном релизе; не подвержен отслеживаемым CVE
NOT_AFFECTEDВерсия предшествует самой ранней отслеживаемой уязвимости (< 6.8.0 — CVE-2026-60137)
UNKNOWNВерсию не удалось подтвердить, векторы разошлись или обнаружена предрелизная сборка — проверьте вручную
NOT_WORDPRESSПризнак WordPress не найден