Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2026-63030_60137-wordpress_rce_reproduction — CVE复现:cve-2026-63030_60137-wordpress_rce_reproduction | Kitploit
工具/GitHubGitHub/razureink/cve-2026-63030_60137-wordpress_rce_reproduction
漏洞分析代码分析漏洞利用Web应用程序漏洞利用Web安全渗透测试Payload 开发
GitHubrazureink/cve-2026-63030_60137-wordpress_rce_reproduction

cve-2026-63030_60137-wordpress_rce_reproduction

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →

CVE复现:cve-2026-63030_60137-wordpress_rce_reproduction

查看仓库
21个月前尚未审核
分享

CVE-2026-63030 / CVE-2026-60137 — "wp2shell" WordPress 核心 RCE 链

发现者: Searchlight Cyber(通过 GPT-5.6 Sol)
严重性: 严重 — CVSS 9.8 (CVE-2026-63030), CVSS 9.1 (CVE-2026-60137)
状态: 已被主动利用 — 已加入 CISA KEV
别名: "wp2shell"


概述

这是一个由两个 CVE 组成的 WordPress 核心未认证远程代码执行链:

CVE组件类型CWE
CVE-2026-63030WP REST API 批量端点路由混淆 / 访问控制绕过CWE-436
CVE-2026-60137WP_Query 的 author__not_in 参数SQL 注入CWE-89

每个漏洞单独来看都很严重;组合使用则允许未认证攻击者在目标上执行任意 PHP 并部署 webshell。


技术细节

CVE-2026-63030 — 批量端点路由混淆

WordPress REST API 在 /wp-json/wp/v2/batch 暴露了一个批量端点。由于路由解析中的缺陷(在 WP 6.9 重写的路由中间件中引入),批量处理器未正确验证批量中的内部子请求是否继承了外部请求的身份验证和权限检查。攻击者可以构造一个批量载荷,从而:

  1. 逃逸路由命名空间边界。
  2. 在未通过所需能力检查的情况下调用特权端点(例如 wp/v2/users、wp/v2/plugins)。
  3. 利用 WP_REST_Server::dispatch() 将伪造的路由参数传递给内部处理程序。

这绕过了所有针对读取操作的认证保护,并且结合参数走私时,还能绕过部分写入操作。

CVE-2026-60137 — author__not_in SQL 注入

WP_Query 类接受一个 author__not_in 参数,用于排除特定作者 ID 的文章。WP_Query::get_posts() 方法中的类型强制转换错误(在 WP 6.9 的查询清理重构中引入)导致,当以特殊构造的关联数组提供时,author__not_in 的值会被直接插入到 SQL WHERE 子句中,而未进行适当的参数化。

注入发生在生成的 SQL 的 post_author IN (...) 部分。通过嵌套包含原始 SQL 片段的数组,攻击者可以跳出 IN 子句并执行任意的 UNION / INTO OUTFILE 语句 —— 前提是数据库用户具有 FILE 权限。

组合链

root@kitploit:~
攻击者(未认证)
  │
  ├─ POST /wp-json/wp/v2/batch
  │    └─ CVE-2026-63030: 绕过身份验证,调用内部查询 API
  │         └─ CVE-2026-60137: 通过 author__not_in 注入 SQL
  │              └─ UNION SELECT ... INTO OUTFILE 'webshell.php'
  │                   └─ Webshell 部署到 Web 根目录
  │                        └─ 实现 RCE

批量端点提供了攻击向量;SQL 注入提供了载荷投递。


受影响版本

版本范围完整链
WordPress 6.9.0 – 6.9.4✅ 两个 CVE 均存在
WordPress 7.0.0 – 7.0.1✅ 两个 CVE 均存在
WordPress ≤ 6.8.x仅存在 CVE-2026-63030(SQL 注入无法利用)

补丁已在 WordPress 6.9.5 和 7.0.2 中发布(均于 2026-07-16 发布)。


复现步骤

  1. 确认目标 WordPress 版本在受影响范围内。
  2. 验证 /wp-json/wp/v2/batch 返回 200(而非 403/404)。
  3. 使用 --target 标志运行 PoC(见下文)。
  4. 在 /wp-content/webshell.php?cmd=id 确认 webshell。

PoC 使用

root@kitploit:~
python exploit.py --target https://target.example.com --action deploy-webshell
python exploit.py --target https://target.example.com --action exec --command "id"
python exploit.py --target https://target.example.com --action exec --command "uname -a"

缓解措施

  • 升级 至 WordPress 6.9.5+ 或 7.0.2+。
  • 如果无法立即修补:
    • 在 WAF /反向代理处阻止 POST /wp-json/wp/v2/batch。
    • 移除 WordPress MySQL 用户的 FILE 权限。
    • 启用 define('DISALLOW_FILE_EDIT', true); 和 define('DISALLOW_FILE_MODS', true);。
  • 监控 wp-content/ 下意外的 .php 文件。
  • 在请求日志中检查 author__not_in 是否有非整数值。

参考

  • [Searchlight Cyber 安全公告 — "wp2shell"] (https://searchlightcyber.com/advisories/wp2shell)
  • CVE-2026-63030 — NVD
  • CVE-2026-60137 — NVD
  • CISA 已知被利用漏洞目录
  • WordPress 核心 6.9.5 发布说明
下载工具