Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
wp2shell-rce — 用于检测 WP2Shell 预认证 RCE 链暴露风险的 WordPress CVE-2026-63030 和 CVE-2026-60137 安全工具。 | Kitploit
工具/GitHubGitHub/johnlodan/wp2shell-rce
侦察漏洞扫描器Web漏洞扫描器漏洞分析Web应用程序漏洞利用Web安全渗透测试
GitHubjohnlodan/wp2shell-rce

wp2shell-rce

用于检测 WP2Shell 预认证 RCE 链暴露风险的 WordPress CVE-2026-63030 和 CVE-2026-60137 安全工具。

查看仓库
316天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

WP2Shell RCE

Node.js Engine Vulnerability License

一款评估与扫描工具,旨在检测单个端点或大型目标列表中的 WordPress Core 安装是否暴露于 WP2Shell 漏洞利用链。

⚠️ 免责声明
仅可扫描您拥有或获授权评估的系统。
未经授权扫描或测试第三方系统属违法行为。维护者不对未经授权的使用或由此工具造成的间接损害承担任何责任或义务。


漏洞概述

WP2Shell 是一条严重的预身份验证远程代码执行(RCE)漏洞利用链,影响默认的 WordPress Core 安装,无需插件依赖或身份验证。

属性值
影响预身份验证远程代码执行(RCE)
CVE 标识符CVE-2026-63030(REST API 路由混淆)— 2026 年 7 月 17 日
CVE-2026-60137(WP_Query SQL 注入)— 2026 年 7 月 17 日
受影响版本WordPress Core 6.9.0 – 6.9.4 与 7.0.0 – 7.0.1
已修复版本WordPress Core 6.9.5 与 7.0.2

环境要求

  • 运行时: Node.js 版本 18.0.0 或更高。
  • 包管理器: npm(随 Node.js 一并提供)。

演示

以下演示展示了概念验证在受控的本地 WordPress 环境中的运行情况,说明了在隔离且经授权的实验室环境中完整的测试流程及最终行为。

wp2shell RCE demo


安装

克隆仓库并安装依赖:

root@kitploit:~
git clone https://github.com/johnlodan/wp2shell-rce.git
cd wp2shell-rce
npm install

命令

单个目标:

root@kitploit:~
npm run scan -- -t https://google.com

多个逗号分隔的目标:

root@kitploit:~
npm run scan -- -t https://google.com,https://github.com,https://example.com

从文件读取多个目标:

root@kitploit:~
npm run scan -- -f targets.txt

参考资料与披露

  • 概念验证仓库:
    Icex0/wp2shell-poc (GitHub) – 针对 WordPress 未授权 REST 批量路由冲突 SQLi 到 RCE 漏洞的概念验证漏洞利用实现。

  • 概念验证视频演示:
    NightR4id – WP2Shell | CVE-2026-63030 + CVE-2026-60137 Demo (YouTube) – 视频演示,展示针对存在漏洞的 WordPress 实例执行 SQLi 到 RCE 链的完整流程。

  • 技术分析与威胁研究:

    • Akamai Security Research: 缓解 WordPress 中的严重未授权 RCE 链 – 深入剖析 REST API 路由混淆逻辑、customizer changesets 及缓解策略。
    • CrowdSec 漏洞报告:WordPress “WP2Shell” SQLi-to-RCE(CVE-2026-63030)正在快速升级 – 真实世界的漏洞利用活动监控与漏洞跟踪报告。
    • Picus Security:详解 CVE-2026-63030 与 CVE-2026-60137(WP2Shell)WordPress RCE – 攻击链详细拆解与检测指南。

致谢与作者

  • 致谢: Icex0/wp2shell-poc
  • 作者: @THEJOLOTOPROJECT
下载工具