Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
abdal-cve-2026-60137 — Abdal CVE-2026-60137 是一款高级 WordPress 安全扫描器,用于识别可能受 CVE-2026-60137 SQL 注入漏洞影响的系统。由 Ebrahim Shafiei (EbraSha) 开发,用于漏洞评估、安全研究和授权渗透测试。 | Kitploit
工具/GitHubGitHub/ebrasha/abdal-cve-2026-60137
侦察漏洞扫描器信息收集Web安全渗透测试
GitHubebrasha/abdal-cve-2026-60137

abdal-cve-2026-60137

Abdal CVE-2026-60137 是一款高级 WordPress 安全扫描器,用于识别可能受 CVE-2026-60137 SQL 注入漏洞影响的系统。由 Ebrahim Shafiei (EbraSha) 开发,用于漏洞评估、安全研究和授权渗透测试。

查看仓库
11个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

English | فارسی

Abdal CVE-2026-60137

🛡️ Abdal CVE-2026-60137 PoC 漏洞利用验证工具

Abdal CVE-2026-60137 是一款防御性 WordPress 暴露验证工具,用于检测 WP_Query 中 author__not_in 参数清理不充分的问题,该漏洞编号为 CVE-2026-60137。当不可信输入到达受影响的参数时,该漏洞可能导致 SQL 注入。在受影响的 WordPress 6.9 和 7.0 版本中,该漏洞可与 CVE-2026-63030 链式利用,构成 wp2shell 远程代码执行路径的一部分。

该工具帮助管理员和授权安全团队识别可能受影响的 WordPress 版本及可疑的 REST 批量端点暴露情况,而无需通过破坏性数据库载荷来尝试证明 SQL 注入。

🎯 创建此工具的原因

版本发现和端点行为可以在大量 WordPress 安装中提供快速的防御性分诊。此验证工具将这些信号整合为清晰的判定结果,以便管理员优先安排补丁更新和后续检查。

⚠️ 受影响版本与已修复版本

WordPress 分支受影响版本已修复版本
6.8.x6.8.0 至 6.8.56.8.6 或更高版本
6.9.x6.9.0 至 6.9.46.9.5 或更高版本
7.0.x7.0.0 至 7.0.17.0.2 或更高版本

对于 WordPress 6.8.x,已发布的问题涉及 SQL 注入的便利性。涉及 CVE-2026-63030 的完整 wp2shell 链适用于受影响的 6.9.x 和 7.0.x 分支。

✨ 功能特性

  • 扫描单个 URL 或包含多个 URL 的文件。
  • 使用并发工作线程实现高效的批量验证。
  • 在 WordPress 版本可公开发现时检测其版本。
  • 同时检查 /wp-json/batch/v1 和 /?rest_route=/batch/v1 作为防御性暴露信号。
  • 支持可配置的工作线程数、HTTP 超时、User-Agent 和 TLS 验证。
  • 限制响应体读取和重定向深度,以实现更安全的操作。
  • 显示带颜色的每个目标结果,包括版本、端点、HTTP 状态、耗时和详细信息。
  • 每次扫描后打印分类汇总。
  • 支持无需重启应用程序即可开始另一次扫描。
  • 在适用时将结果分类为 VULNERABLE、AFFECTED、AFFECTED-WAF、PATCHED、NOT-AFFECTED、UNKNOWN、NOT-WORDPRESS、INVALID 或 ERROR。

🚀 使用方法

运行可执行文件:

然后按照交互式提示操作:

  1. 选择单个目标或包含目标的文本文件。
  2. 输入 URL 或文件路径。
  3. 配置工作线程数、超时、User-Agent 和 TLS 验证。
  4. 查看每个目标的判定结果和最终汇总。
  5. 选择开始另一次扫描或退出。

目标文件示例:

root@kitploit:~
https://wordpress.example
https://blog.example

仅扫描您拥有或明确授权评估的系统。

🧭 结果解读

[!IMPORTANT] 判定结果是启发式暴露评估。它不能独立证明 SQL 注入已成功或目标已被入侵。

🔧 修复建议

  • 将 WordPress 6.8.x 更新至 6.8.6 或更高版本。
  • 将 WordPress 6.9.x 更新至 6.9.5 或更高版本。
  • 将 WordPress 7.0.x 更新至 7.0.2 或更高版本。
  • 更新后确认已安装的版本,而不是假设自动更新已完成。
  • 审查将不可信数据传入 WP_Query 的自定义插件和主题,尤其是 author__not_in 参数。
  • 审查 REST API 和数据库错误日志、文件完整性、管理员账户以及意外的计划任务。
  • 在受影响的 6.9.x 和 7.0.x 系统上修补 CVE-2026-63030,以阻断已披露的 wp2shell 链。
  • 将 WAF 保护视为纵深防御,而非供应商补丁的替代品。

⚖️ 免责声明

本软件仅用于合法的防御性安全测试、资产所有者验证、教育和授权研究。您有责任在扫描任何系统之前获得许可,并遵守所有适用的法律、合同和政策。

本软件及其结果按 原样 提供,不附带任何准确性、可用性、特定用途适用性或不存在误报和漏报的保证。程序员和贡献者不对因使用本项目而产生的滥用、服务中断、数据丢失、安全事件或任何直接或间接损害负责。

🔗 参考链接

  • WordPress 安全公告 GHSA-fpp7-x2x2-2mjf
  • WordPress 7.0.2 安全版本发布
  • NVD: CVE-2026-60137

🐛 问题报告

如果您遇到任何问题或有配置问题,请通过电子邮件联系 [email protected]。您也可以在 GitLab 或 GitHub 上报告问题。

❤️ 捐赠

如果您觉得此项目有帮助并希望支持进一步开发,请考虑捐赠:

  • 在此捐赠

🤵 程序员

由 Ebrahim Shafiei (EbraSha) 倾心手工打造

  • 电子邮件: [email protected]
  • Telegram: @ProfShafiei
  • GitHub: ebrasha

📜 许可证

此项目根据 AGPLv3 许可证授权。

下载工具
判定结果含义
VULNERABLE检测到的版本和观察到的暴露信号与工具受影响配置文件高度匹配。
AFFECTED检测到的版本在已发布的受影响范围内,但端点证据不完整。
AFFECTED-WAF版本似乎受影响,但 WAF 或访问控制可能干扰验证。
PATCHED检测到的 WordPress 版本包含供应商修复。
NOT-AFFECTED检测到的版本在已发布的受影响范围之外。
UNKNOWN可用证据不足以进行可靠分类。
NOT-WORDPRESS无法在目标上识别 WordPress。
INVALID提供的目标不是有效的 URL 或输入。
ERROR网络、TLS、超时或 HTTP 处理错误阻止了验证。