Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
wordpress-skelersecurity-core-security-CVE-2026-63030 — 临时WordPress插件,要求对核心REST Batch API端点进行身份验证,以缓解wp2shell漏洞链(CVE-2026-63030)。包括可选的审计日志和设置页面。 | Kitploit
工具/GitHubGitHub/skelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030
身份验证与授权防御工具漏洞分析Web安全事件响应API 安全
GitHubskelersecurity/wordpress-skelersecurity-core-security-cve-2026-63030

wordpress-skelersecurity-core-security-CVE-2026-63030

临时WordPress插件,要求对核心REST Batch API端点进行身份验证,以缓解wp2shell漏洞链(CVE-2026-63030)。包括可选的审计日志和设置页面。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
1个月前尚未审核

SkelerSecurity Core 安全插件

一个针对性、临时性的缓解措施,用于防范对 WordPress Core REST Batch API 端点的未认证访问。

WordPress PHP License

概述

SkelerSecurity Core 安全插件 要求在进行认证之后,WordPress 才能处理对 Core REST Batch API 路由的请求:

  • /wp-json/batch/v1
  • /?rest_route=/batch/v1

它被设计为针对常被称为 wp2shell 的 WordPress REST Batch API 漏洞链的一个有限范围内的深度防御控制措施。该插件使用 WordPress 的 rest_pre_dispatch 过滤器来拒绝匿名批处理请求(返回 HTTP 401 未授权),同时保留已认证的 WordPress 和 REST API 用户的访问权限。

[!IMPORTANT] 该插件是一个临时缓解措施,不能替代 WordPress Core 更新。 请立即应用最新的 WordPress 安全版本,并验证更新是否成功完成。

威胁背景

公开报告描述了一个关键的 WordPress Core 漏洞链,涉及 REST Batch API 路由混淆(CVE-2026-63030)和一个相关的 SQL 注入问题(CVE-2026-60137)。受影响的端点可以通过漂亮的固定链接和查询字符串两种 REST 路由形式访问。

报告的受影响 Core 版本包括:

版本分支受影响版本修复版本
WordPress 6.96.9.0–6.9.46.9.5
WordPress 7.07.0.0–7.0.17.0.2

WordPress 6.8 分支也在 6.8.6 中收到了相关的加固。请使用环境中最新可用的受支持 WordPress 版本,而不要将版本范围视为延迟更新的理由。

插件功能

  • 要求对 /batch/v1 REST 路由提供一个有效的已认证 WordPress 用户。
  • 覆盖 /wp-json/batch/v1 和 ?rest_route=/batch/v1 两种形式,因为 WordPress 将两者解析为相同的 REST 路由。
  • 对于匿名请求,返回 HTTP 状态 401 的标准 REST 错误。
  • 在 REST 分发的早期阶段运行(rest_pre_dispatch 优先级 -1000)。
  • 允许已认证的 REST 请求,包括 WordPress 认可的各类有效 REST 身份验证方法。
  • 提供一个 工具 → SkelerSecurity Core 设置页面。
  • 包含一个可选的、隐私最小化的拦截尝试审计日志。
  • 当插件从 WordPress 删除时,清除其选项和日志。

插件不执行的操作

  • 它不修补 WordPress Core 或消除底层漏洞。
  • 如果 WordPress 在插件加载之前失败,它不能保护安装。
  • 它不能替代 WAF、反向代理、服务器加固、监控、备份或事件响应。
  • 它不能确定站点之前是否已被入侵。
  • 它不会阻止整个 REST API。

为了获得最强的临时覆盖,请将此插件与 WAF 或反向代理规则结合使用,以阻止对上述两个端点形式的匿名请求。

要求

  • WordPress 5.6 或更高版本
  • PHP 7.2 或更高版本
  • 管理员权限以安装和激活插件

安装

选项1:WordPress 管理后台上传

  1. 将项目下载为 ZIP 存档,或使用发布包。
  2. 在 WordPress 管理后台中,打开 插件 → 安装插件 → 上传插件。
  3. 选择 ZIP 存档并点击 立即安装。
  4. 激活 SkelerSecurity Core 安全插件。
  5. 打开 工具 → SkelerSecurity Core 以确认保护已启用。

选项2:文件系统 / SSH / FTP

  1. 将 skelersecurity-core-security 目录复制到:

    root@kitploit:~
    wp-content/plugins/
    
  2. 在 插件 → 已安装插件 中激活插件。

  3. 在 工具 → SkelerSecurity Core 中查看插件状态。

选项3:WP-CLI

root@kitploit:~
wp plugin activate skelersecurity-core-security

配置

插件激活后立即启用。访问 工具 → SkelerSecurity Core 进行管理:

设置项默认值描述
Batch API 保护已启用要求对 Core REST Batch API 路由进行认证。
最小审计日志已启用记录匿名 Batch API 请求被拦截的时间。
保留条目数

审计日志隐私

可选的审计日志仅存储:

  • UTC 时间戳
  • HTTP 方法
  • REST 路由(/batch/v1)

它特意不记录 IP 地址、Cookie、授权标头、请求体、用户名或其他敏感请求数据。

预期行为

请求类型保护启用时的预期结果

匿名拦截响应使用错误码:

root@kitploit:~
rest_batch_authentication_required

推荐的紧急部署计划

  1. 立即更新 WordPress Core。 这是实际的修复措施。
  2. 在生产、预发布、活动和遗留站点中确认已更新的 Core 版本。
  3. 仅在需要时启用此插件作为临时应用层缓解措施。
  4. 在 WAF、CDN、反向代理或 Web 服务器上,阻止匹配以下两种形式的匿名请求:
    • /wp-json/batch/v1
    • rest_route=/batch/v1
  5. 审查访问日志、管理员账户、已安装的插件/主题、上传文件和必须使用插件,寻找被入侵的迹象。
  6. 如果发现可疑活动,将主机视为可能已被入侵,并遵循您的事件响应流程。
  7. 在 Core 打补丁并验证后,决定临时端点限制是否对环境仍然必要。

兼容性与操作注意事项

Batch API 可能被 WordPress 管理流程、插件、主题、移动客户端或外部集成使用。已认证的请求仍然允许,但在启用插件后应测试关键业务功能。

潜在影响可能包括那些故意向 Core Batch API 提交未认证请求的集成。如果确实需要该行为,请仔细评估风险,并实施适当认证的集成,而不是广泛暴露端点。

WAF 和反向代理指南

网络层缓解措施应涵盖两种路由风格。仅阻止 /wp-json/batch/v1 是不够的,因为 WordPress 还可以通过 rest_route 查询参数路由请求。

建议的规则逻辑:

  • 拒绝规范化路径为 /wp-json/batch/v1 的匿名请求(允许可选的尾部斜杠)。
  • 拒绝带有查询参数 rest_route=/batch/v1 的匿名请求。
  • 使用适当的规则 ID 和标准请求元数据记录拦截决定。
  • 除非策略要求并加以保护,否则避免在日志中保留敏感请求体或凭据。

在您的环境中测试该规则。如果无法立即部署 WAF 更改,此插件很有用,但它不应阻止您修补 WordPress Core。

安全报告

请不要通过公开的 GitHub Issue 报告安全漏洞。

请私下向您的安全联系人或仓库所有者报告可疑漏洞。包括清晰的描述、受影响版本、可复现的概念验证和影响评估。不要包含凭据、个人数据或破坏性负载。

参考

  • Hadrian — wp2shell: WordPress Core REST API 中的预认证 RCE
  • Patchstack — WordPress Core 中已修复的未认证 SQL 注入(7.0.2)
  • Cyber Insider — WordPress 发布紧急更新修复关键“wp2shell”RCE 漏洞

许可

该项目采用 GNU General Public License v2.0 或更高版本 许可。

下载工具
50
本地审计条目的保留上限;可在 10 到 200 之间配置。
对 /wp-json/batch/v1 的匿名请求被拦截,返回 HTTP 401
对 /?rest_route=/batch/v1 的匿名请求被拦截,返回 HTTP 401
对 /batch/v1 的已认证 WordPress/REST 请求允许,按正常 WordPress 授权处理
对其他 REST 路由的请求不受该插件影响