Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-63030 — Python 漏洞利用工具,将 CVE-2026-63030 REST 批量路由混淆与 CVE-2026-60137 SQL 注入串联利用,实现未认证的 WordPress RCE、数据库读取和 webshell 部署。 | Kitploit
工具/GitHubGitHub/langz337/cve-2026-63030
权限提升漏洞扫描器漏洞利用Web应用程序漏洞利用后渗透利用Web安全渗透测试命令与控制红队Payload 开发远程访问木马
11天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
langz337/cve-2026-63030

CVE-2026-63030

Python 漏洞利用工具,将 CVE-2026-63030 REST 批量路由混淆与 CVE-2026-60137 SQL 注入串联利用,实现未认证的 WordPress RCE、数据库读取和 webshell 部署。

查看仓库

LANGZ — wp2shell 漏洞利用工具

作者: LANGZ
CVE: CVE-2026-63030(与 CVE-2026-60137 链式利用)
严重性: 严重(CVSS 9.8)
类型: 预认证远程代码执行(RCE)


⚠️ 免责声明

本工具仅供教育目的和授权安全测试使用。

使用本工具即表示您同意:

  • 您仅会将其用于您拥有或已获得明确书面许可进行测试的系统。
  • 您不会将其用于任何非法、未经授权或恶意活动。
  • 作者(LANGZ)不对本工具造成的任何损害、数据丢失、法律后果或滥用行为负责。
  • 对本工具的任何滥用行为完全由使用者自行承担。

如果您在未经授权的情况下对系统使用本工具,您就是在犯罪。
作者不纵容、不支持、也不对任何此类行为承担任何责任。


📌 影响

CVE-2026-63030 是 WordPress 核心中的一个 REST API 批量路由混淆漏洞(CWE-436),在 6.9 版本中引入。当与 CVE-2026-60137(WP_Query 的 author__not_in 参数中的盲 SQL 注入)链式利用时,它允许未认证攻击者在默认 WordPress 安装上实现完整的远程代码执行。

方面详情
受影响版本WordPress 6.9.0 – 6.9.4、WordPress 7.0.0 – 7.0.1
仅受 SQLi 影响WordPress 6.8.0 – 6.8.5(仅 CVE-2026-60137)
所需认证无
用户交互无
影响站点完全沦陷 — 数据库读写、任意 PHP 文件上传、操作系统命令执行
利用状态已在野被积极利用;观察到 62,802+ 个独立攻击 IP

攻击者可以做什么:

  • 读取整个 WordPress 数据库(包括密码哈希)
  • 创建新的管理员账户
  • 上传并执行任意 PHP 文件(webshell)
  • 在服务器上执行操作系统级命令
  • 完全接管网站和服务器

为什么危险:

  • 无需任何插件 — 影响原版 WordPress 安装
  • 无需任何配置更改
  • 单个 HTTP 请求即可触发完整利用链
  • 公开的 PoC 漏洞利用和 Nuclei 模板正在流传
  • CISA 于 2026 年 7 月 21 日将其加入**已知被利用漏洞(KEV)**目录,修复截止日期为 2026 年 7 月 24 日

🛡️ 缓解措施

1. 立即打补丁(推荐)

将 WordPress 更新到已修补版本:

当前版本更新至
6.9.0 – 6.9.46.9.5
7.0.0 – 7.0.17.0.2
6.8.0 – 6.8.56.8.6(仅修复 SQLi)

注意: WordPress 已启用强制自动更新,但禁用了自动更新的站点或延迟更新的托管主机仍然暴露在外。请验证更新已成功应用。

2. 临时变通方案(如果补丁延迟)

  • 在 WAF 或反向代理处阻止批量端点:
    • 阻止对 /wp-json/batch/v1 的 POST 请求
    • 阻止对 ?rest_route=/batch/v1 的 POST 请求
  • 使用安全插件限制匿名 REST API 访问(例如 "Disable WP REST API")
  • 部署 WAF,使用 WordPress 专用规则集来检测和阻止 SQL 注入尝试
  • 限制数据库用户权限 — 防止 WordPress 数据库账户执行文件写入或高影响 SQL 操作

3. 检测与后利用检查

查找:

  • 访问日志中对 /wp-json/batch/v1 或 ?rest_route=/batch/v1 的异常 POST 请求
  • 未知的管理员账户
  • /wp-content/cache/ 或其他 Web 可访问目录中的可疑 PHP 文件
  • 意外的插件或被修改的核心文件

如果您发现入侵指标,仅仅删除文件和管理员账户是不够的。 请执行完整的事件响应,并考虑彻底重建系统。


⚙️ 漏洞利用原理

该利用链结合了两个漏洞:

步骤 1:路由混淆(CVE-2026-63030)

WordPress 的 REST API 批量处理器(serve_batch_request_v1)存在一个差一索引错误。当 wp_parse_url() 在子请求路径(例如 "///")上失败时,生成的 WP_Error 被推入 $validation[] 但没有推入 $matches[]。这使两个数组失去同步,导致每个后续请求都在错误的处理器下被分发。

通过将精心构造的批量请求嵌套在另一个批量请求中,攻击者可以将一个由某端点模式验证的请求,通过完全不同的端点回调进行路由 — 完全绕过权限检查。

步骤 2:SQL 注入(CVE-2026-60137)

被混淆的请求落入 WP_Query 的 author__not_in 参数。WordPress 将字符串转换为数组,但跳过了 absint() 清理,从而允许原始 SQL 注入。该工具利用此漏洞来:

  • 读取数据库(UNION SELECT)
  • 用伪造的 WP_Post 对象污染 WordPress 的对象缓存
  • 触发变更集自动发布以提升权限
  • 以管理员上下文重新进入 REST API

步骤 3:完整利用链执行

一旦设置完成(发现表前缀和管理员 ID),提权载荷在单个 HTTP 请求中触发:

  1. 缓存投毒(通过 UNION 伪造文章)
  2. 权限提升(变更集自动发布)
  3. 用户创建(管理员账户)

然后该工具使用生成的管理员凭据部署基于插件的 webshell 以执行操作系统命令。


🚀 如何运行

要求

  • Python 3.8+
  • 无外部依赖(仅使用标准库)

基本用法

root@kitploit:~
# Single target check
python3 wp2shell.py http://target.com

# Check with active SQLi confirmation
python3 wp2shell.py http://target.com --confirm-sqli

# Read database (fingerprint)
python3 wp2shell.py http://target.com --read --preset fingerprint

# Read user logins and password hashes
python3 wp2shell.py http://target.com --read --preset users

# Deploy webshell and run a command
python3 wp2shell.py http://target.com --shell --cmd id

# Interactive shell
python3 wp2shell.py http://target.com --shell -i

# Mass scan from file
python3 wp2shell.py targets.txt

交互式菜单

不带参数运行以打开交互式菜单:

root@kitploit:~
python3 langz.py
root@kitploit:~
══════════════════════════════════════════════════════════════
   ██╗      █████╗ ███╗   ██╗ ██████╗ ███████╗
   ██║     ██╔══██╗████╗  ██║██╔════╝ ╚══███╔╝
   ██║     ███████║██╔██╗ ██║██║  ███╗  ███╔╝
   ██║     ██╔══██║██║╚██╗██║██║   ██║ ███╔╝
   ███████╗██║  ██║██║ ╚████║╚██████╔╝███████╗
   ╚══════╝╚═╝  ╚═╝╚═╝  ╚═══╝ ╚═════╝ ╚══════╝

        ▓▒░  L A N G Z   T O O L S  ░▒▓
             Author : LANGZ
             CVE    : (CVE-2026-63030)
──────────────────────────────────────────────────────────────
  [1] Single Target  - Check
  [2] Mass Target    - Check
  [3] Single Target  - Auto Admin
  [4] Mass Target    - Auto Admin
  [5] Exit
──────────────────────────────────────────────────────────────
  Results -> Results/results.txt
══════════════════════════════════════════════════════════════

选项


🔗 CVE 参考

  • CVE-2026-63030 — https://nvd.nist.gov/vuln/detail/CVE-2026-63030
  • CVE-2026-60137 — https://nvd.nist.gov/vuln/detail/CVE-2026-60137
  • WordPress 安全发布 — https://wordpress.org/news/2026/07/wordpress-7-0-2/
  • CISA KEV 目录 — https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Nuclei 模板 — https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-63030.yaml

📜 许可证

本项目仅供教育和授权安全测试目的提供。
作者 LANGZ 对本工具造成的任何滥用或损害不承担任何责任。


作者: LANGZ
CVE: CVE-2026-63030

下载工具
标志描述
--timeout请求超时时间(秒)(默认:15)
--proxyHTTP 代理(例如 http://127.0.0.1:8080)
--threads批量扫描的并行线程数(默认:50)
--sleep用于盲确认的 SQL 时间延迟(默认:3)
--samples用于确认的计时对(默认:3)
--confirm-sqli发送主动 SQLi 确认载荷
--presetfingerprint 或 users
--query要读取的自定义 SQL 表达式
--prefix数据库表前缀(默认:wp_)
--max-length每个值的最大字符数(默认:128)
--techniqueauto、union、blind 或 error
--user管理员用户名(用于 --shell)
--password管理员密码(用于 --shell)
--cmd在目标上运行的命令
-i, --interactive打开交互式 shell