Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
wp-cve-2026-63030-check — 非侵入式暴露检查器,用于 WordPress wp2shell 预认证 RCE 链(CVE-2026-63030 / CVE-2026-60137)。 | Kitploit
工具/GitHubGitHub/lukols-dev/wp-cve-2026-63030-check
侦察漏洞扫描器漏洞利用信息收集Web安全渗透测试
GitHublukols-dev/wp-cve-2026-63030-check

wp-cve-2026-63030-check

非侵入式暴露检查器,用于 WordPress wp2shell 预认证 RCE 链(CVE-2026-63030 / CVE-2026-60137)。

查看仓库
101个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

wp2shell-check

非侵入式暴露检测器,用于 WordPress "wp2shell" 预认证 RCE 链 (CVE-2026-63030 + CVE-2026-60137)。

⚠️ 仅限授权使用。 仅在你拥有或获得明确许可的 WordPress 实例上运行。这是一个分类辅助工具,而非利用工具。未经许可扫描系统可能违法。


功能

给定一个 URL,wp2shell-check:

  1. 从首页的 generator 元标签读取 WordPress 版本(被动检测)。
  2. 将其与受 wp2shell 链影响的版本进行比较。
  3. 向 REST 批处理端点 (?rest_route=/batch/v1) 发送一个单一良性探测,以检查 REST 批处理路由是否可达。
  4. 输出一行判定结果。

专为快速批量排查设计:我的哪些站点在受影响版本且 REST 可达?

它不做什么

  • 不发送 SQL 注入载荷或触发路由混淆漏洞。
  • 不确认可利用性。路由探测仅告诉你批处理路由已注册并验证输入——这几乎适用于所有默认安装且启用 REST API 的 WordPress(批处理端点是 WordPress 5.6 核心内置的)。版本检查是决定性信号。
  • 这是一个可达性加版本启发式判断,而非概念验证。

漏洞 (wp2shell)

两个串联的 WordPress 核心缺陷,于 2026 年 7 月 17 日 紧急披露:

CVE类型受影响版本
CVE-2026-63030REST API 批处理路由混乱 (RCE 使能器)6.9.0–6.9.4, 7.0.0–7.0.1
CVE-2026-60137WP_Query author__not_in SQL 注入6.8.0 及更高版本 (6.8.0–6.8.5 = 仅 SQLi 范围)

串联后,它们允许 未认证 攻击者在默认安装中实现 SQL 注入并升级为 远程代码执行——无需插件,无需登录。RCE 部分仅在 没有使用 持久化对象缓存时适用。

修复版本: 6.8.6 (仅 SQLi), 6.9.5, 7.0.2 (以及 7.1 Beta 2+)。WordPress 对受影响站点启用了强制自动更新——请确认更新实际已应用。

由 Adam Kues(Assetnote / Searchlight Cyber)通过 WordPress 的 HackerOne 项目报告。


安装

需要 Python 3.9+ 和 requests。

root@kitploit:~
# with uv
uv pip install requests

# or plain pip
pip install requests

使用方法

root@kitploit:~
python wp2shell.py https://target.example

示例输出:

root@kitploit:~
https://target.example: VULNERABLE (RCE) [6.9.3]

输出解读


局限性

  • "VULNERABLE" 是暴露信号,而非确认。 它意味着 受影响版本 + REST 可达。并不证明该特定主机上路由混淆/注入漏洞可被利用。
  • 持久化对象缓存。 RCE 要求未使用持久化对象缓存。站点可能处于受影响范围但无法实现 RCE——本工具无法远程检测这一点。
  • 版本检测是尽力而为。 generator 标签常被移除或伪造;缺少版本时返回 wordpress not detected,但不能保证站点安全或非 WordPress。
  • 每次运行仅单个 URL。 无批量输入、速率限制或除控制台行之外的输出格式。

修复措施

  1. 更新到相应分支的 6.8.6、6.9.5 或 7.0.2(或更新版本),并确认更新已应用。
  2. 如果无法立即修补,请在 WAF 处阻止 /wp-json/batch/v1 和 ?rest_route=/batch/v1,或限制对 REST API 的匿名访问。

免责声明

按原样提供,仅用于授权的安全测试和教育目的。您对自己的使用方式承担全部责任。

参考资料

  • WordPress 安全发布,6.9.5 / 7.0.2 (2026-07-17)
  • Cloudflare — 针对 WordPress 漏洞的 WAF 防护
  • The Hacker News — wp2shell 报道
  • ZeroSec (zsec.uk) — wp2shell 代码追踪深度分析
下载工具
判定结果含义
VULNERABLE (RCE) / VULNERABLE (SQLi)受影响的版本 且 REST 批处理路由可达 → 在默认安装下暴露。参见_局限性_。
version-affected (...), route unconfirmed版本处于受影响范围,但 REST 批处理路由未按预期响应。
not affected检测到 WordPress,版本不在受影响范围。
wordpress not detected未找到版本(REST 被锁定,generator 标签被移除,或不是 WordPress)。
unreachable主机无响应。