Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Ultimate-wp2shell — wp2shell — WordPress核心中的预认证远程代码执行(CVE-2026-60137 + CVE-2026-63030)。链式利用 author__not_in 中的SQL注入与批处理路由混淆,可在 WP 6.9.0–6.9.4 / 7.0.0–7.0.1 上实现未经认证的远程代码执行。 | Kitploit
工具/GitHubGitHub/codeb0ssx/ultimate-wp2shell
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育实验室与实践
GitHubcodeb0ssx/ultimate-wp2shell

Ultimate-wp2shell

wp2shell — WordPress核心中的预认证远程代码执行(CVE-2026-60137 + CVE-2026-63030)。链式利用 author__not_in 中的SQL注入与批处理路由混淆,可在 WP 6.9.0–6.9.4 / 7.0.0–7.0.1 上实现未经认证的远程代码执行。

查看仓库
103121个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

(WP2Shell) – 概念验证

用于验证对WordPress核心漏洞CVE-2026-60137和CVE-2026-63030 (WP2Shell)暴露的教育性和防御性概念验证 (PoC)

Purpose Platform Python OS License


概述

此仓库提供了针对统称为 WP2Shell 的WordPress核心漏洞的防御性检测与验证概念验证。

根据公开可用的安全研究,WP2Shell 描述了一个涉及 CVE-2026-60137 和 CVE-2026-63030 的漏洞链,在特定条件下可能导致未经授权的远程代码执行 (RCE)。

本项目的目标是为以下人员提供帮助:

  • 安全研究员
  • 渗透测试人员
  • 蓝队
  • 事件响应人员
  • 系统管理员

识别存在漏洞的WordPress安装,在授权的实验室环境中复现该问题,并在应用官方安全更新后验证修复是否成功。

此仓库严格用于教育、防御和授权的安全研究目的。


漏洞

CVE描述
CVE-2026-60137WP2Shell漏洞链中涉及的WordPress核心漏洞。
CVE-2026-63030公开称为WP2Shell的严重WordPress核心远程代码执行(RCE)漏洞。

受影响版本

根据公开公告,以下WordPress核心版本受到影响:

  • WordPress 6.9.0 – 6.9.4
  • WordPress 7.0.0 – 7.0.1

用户应升级到WordPress安全团队提供的最新修补版本。


仓库目标

本项目旨在帮助防御者:

  • 验证对WP2Shell的暴露
  • 检测存在漏洞的WordPress安装
  • 验证补丁后的修复
  • 在隔离的实验室环境中复现问题
  • 支持事件响应和取证调查
  • 提高对已公开漏洞的技术理解

特性

  • 防御性漏洞验证
  • 受影响WordPress版本的检测
  • 面向研究的实现
  • 补丁验证
  • 轻量级检测器/扫描器
  • 教育参考实现

截图

检测器 / 扫描器

image
image
image
image

学术与防御研究声明

此仓库仅出于以下目的发布:

  • 学术研究
  • 安全教育
  • 防御性安全验证
  • 授权的渗透测试
  • 事件响应
  • 补丁验证
  • 漏洞评估

该软件仅可针对以下系统执行:

  • 您拥有的系统,或
  • 您已获得明确授权的系统。

授权要求

针对您不拥有或管理的系统进行未经授权的测试可能违反当地法律、组织政策或国际法规。

作者不鼓励或支持:

  • 未经授权的访问
  • 互联网范围的利用
  • 对第三方系统的大规模扫描
  • 恶意活动
  • 滥用存在漏洞的基础设施

负责任使用

此仓库仅出于防御验证和教育目的演示公开披露的漏洞行为。

它不旨在作为攻击性利用框架或促进未经授权的访问。

用户应遵守所有适用的法律、法规和负责任披露实践。


测试环境

该概念验证在以下环境中开发和验证:

  • 操作系统: Microsoft Windows
  • Python版本: 2.7.17

在其他操作系统或Python版本上执行可能需要微小修改。


缓解措施

强烈建议管理员:

  • 将WordPress升级到官方修补版本
  • 应用所有可用的安全更新
  • 审查身份验证和Web服务器日志
  • 监控可疑的管理活动
  • 部署Web应用防火墙(WAF)保护
  • 遵循WordPress安全加固建议
  • 持续监控官方WordPress安全公告

参考文献

  • Rapid7 — WP2Shell Research
  • The Hacker News — WP2Shell Analysis
  • CVE-2026-60137
  • CVE-2026-63030
  • WordPress Security Releases

联系方式

Telegram

https://t.me/thecodeb0ss


许可证

本项目发布用于教育和防御性安全研究。

用户全权负责确保所有测试均在适当授权下进行,并遵守适用的法律、法规和组织政策。


免责声明

本软件按**"现状"**提供,不作任何明示或暗示的保证,包括但不限于适销性、特定用途适用性和非侵权性的保证。

在任何情况下,作者或版权持有人均不对因本软件或使用或其他交易而引起、产生或与之相关的任何索赔、损害或其他责任负责,无论是否基于合同、侵权或其他行为。

通过使用此仓库,您确认您自行负责确保您的活动已获授权并遵守所有适用的法律、法规和组织政策。

下载工具