Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-63030 — Python 大规模利用与检测工具,针对 WordPress Core 预认证 RCE 链 CVE-2026-63030 和 CVE-2026-60137,将 SQL 注入串联至远程代码执行。 | Kitploit
工具/GitHubGitHub/fl0ydsec/cve-2026-63030
漏洞扫描器密码攻击漏洞利用Web应用程序漏洞利用后渗透利用Web安全渗透测试红队远程访问工具Payload 开发
GitHubfl0ydsec/cve-2026-63030

CVE-2026-63030

320小时11分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →

Python 大规模利用与检测工具,针对 WordPress Core 预认证 RCE 链 CVE-2026-63030 和 CVE-2026-60137,将 SQL 注入串联至远程代码执行。

查看仓库
分享

WP2Shell — CVE-2026-63030 + CVE-2026-60137

WordPress Core 预认证 RCE(批量利用 / 检测器)

CVE-2026-63030 CVE-2026-60137 CVSS WordPress Auth

Author Python Telegram


📋 漏洞概述

属性详情
CVE IDCVE-2026-63030(+ CVE-2026-60137)
利用链wp2shell — 预认证 RCE
严重性🔴 严重(CVSS 9.8)
目标WordPress Core(无插件)
受影响(RCE)6.9.0 – 6.9.4 和 7.0.0 – 7.0.1
受影响(仅 SQLi)6.8.0 – 6.8.5
已修复6.8.6 / 6.9.5 / 7.0.2(2026年7月18日)
所需认证无

🔍 技术描述

WordPress 核心中的两个链式漏洞:

  1. CVE-2026-60137 — SQL 注入:内部类 WP_Query 的 author__not_in 参数存在 SQL 注入。
  2. CVE-2026-63030 — REST API 批量路由混淆:端点 /wp-json/batch/v1 使批量条目失步,导致一个请求“落入”下一个路由。

该利用链将 SQLi 转化为预认证 RCE:

root@kitploit:~
route confusion /wp-json/batch/v1 ─► SQLi no author__not_in
        │                                    │
        └──────────────┬─────────────────────┘
                       ▼
        UNION fake-post + oEmbed + changeset poisoning
                       ▼
        POST /wp/v2/users  (roles: administrator)  ← admin criado sem auth
                       ▼
        login → upload plugin backdoor → RCE

回退方案:直接 INTO OUTFILE(FILE 权限)以及盲注提取哈希 + 破解。


🚀 使用方法

root@kitploit:~
python wp2shell.py exploit -l targets.txt --cmd whoami --authorized -k -c 10 --delay 2
python wp2shell.py remote  -l targets.txt --authorized --active-probe -c 20 -f csv -o scan.csv
选项描述
-l, --targets-file每行一个目标(可重复,无限制)
-u, --target单个目标
--cmd在目标上执行的命令
--authorized必需(或 WP2SHELL_AUTHORIZED=1)
-c, --concurrency并行目标数(1–32)
--delay计时/提取的 SLEEP(2 = 稳健)
--rate每个目标的请求数/秒
-k, --insecure忽略 TLS
--proxyHTTP 代理
--wordlist / --password / --username凭据回退
--log / --owned / --results-csv输出文件

📊 输出

root@kitploit:~
[+] [14:22:31] https://target.com  OWNED  ✓1 ~0 ✗10
[~] [14:22:32] https://other.com   ADMIN  ✓1 ~1 ✗10

---- SUMMARY ----
[+] owned=1   [~] admin=1   [-] fail=10   [.] error=0
  • owned.txt — 具有 RCE 的目标(shell URL)
  • admins.txt — 创建的 admin 但无 RCE 利用点(凭据)
  • exploit_log.txt — 每个目标的详细信息
  • results.csv — 摘要(exit_code:0=owned,4=admin,2=fail,3=error)

⚙️ 功能

  • UNION SQLi 带内 + 计时 + X-WP-Total 预言机
  • 通过 oEmbed/changeset 投毒实现预认证 admin
  • 隐藏登录(通过 SQLi 获取 WPS Hide Login whl_page)+ 常见 slug
  • 使用正确的 nonce/激活上传插件 + INTO OUTFILE 回退
  • 无限制批量,按目标并行,防挂起截止时间
  • 实时 owned/admins

📁 文件结构

root@kitploit:~
├── wp2shell.py       # exploit + detector
├── targets.txt       # alvos (uma URL por linha)
├── owned.txt         # RCE conseguido (auto-criado)
├── admins.txt        # admins criados (auto-criado)
└── README.md

⚠️ 免责声明

root@kitploit:~
╔══════════════════════════════════════════════════════════════════╗
║                        LEGAL DISCLAIMER                          ║
╠══════════════════════════════════════════════════════════════════╣
║  This tool is provided for EDUCATIONAL and AUTHORIZED           ║
║  SECURITY TESTING purposes only.                                ║
║  Only use on systems you own or have explicit permission.       ║
║  The author is NOT responsible for any misuse or damage.        ║
╚══════════════════════════════════════════════════════════════════╝

🛡️ 缓解措施

  1. 更新至 6.8.6 / 6.9.5 / 7.0.2(或更高版本)
  2. 阻止对 /wp-json/batch/v1 和 /?rest_route=/batch/v1 的未认证 POST 请求
  3. 审计 wp-content/uploads/ 和 wp-content/plugins/ 中是否存在可疑 PHP 文件

👤 作者

fl0ydsec (Floydroot)

GitHub Telegram

Security Research

下载工具