en
Feedback
Fsecurity | HH

Fsecurity | HH

Open in Telegram

👾 Канал про КБ и пентест Наш Discord: https://discord.gg/Eg8aDS7Hn7 ✉️ По сотрудничеству: @OxHaskar 🍩 Поддержать: https://www.donationalerts.com/r/xackapb

Show more
2 073
Subscribers
+324 hours
+47 days
+1230 days
Posts Archive

Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈

CloudFox помогает вам получить ситуационную осведомленность в незнакомых облачных средах. Это инструмент с открытым исходным кодом для командной строки, созданный, чтобы помочь тестировщикам на проникновение и другим специалистам по наступательной безопасности находить эксплуатируемые пути атак в облачной инфраструктуре. 🔗Ссылка: https://github.com/BishopFox/cloudfox

Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈

Хочу сообщить печальную новость... Недавно не стало нашего хорошего друга zatknisq23 и участника команды. Мы хотим почтить его память🕯️ Ты был как свет в конце туннеля, Мог о законах и IT связать рассказ. Ты правил миром цифры и доверия, Но твой костер безмолвно вдруг угас. Ты твердо знал, где ложь, а где по праву, И заменял собою целый круг. Ты заслужил любовь, признание, славу... Прощай, наш верный и любимый друг. Берегите себя и своих близких 🕊️

Repost from Whitehat Lab
🌟 wp2shell (CVE-2026-63030 / CVE-2026-60137) Online чекер - https://wp2shell.com WordPress REST API Batch endpoint (/wp-json
🌟 wp2shell (CVE-2026-63030 / CVE-2026-60137) Online чекер - https://wp2shell.com
WordPress REST API Batch endpoint (/wp-json/batch/v1) SQL Injection  Unauthenticated RCE
Nuclei шаблон:
id: wp2shell-batch-exposure

info:
  name: WordPress wp2shell Exposure (CVE-2026-63030, CVE-2026-60137)
  author: zephrsec
  severity: critical
  reference:
    - https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/
  classification:
    cve-id: CVE-2026-63030,CVE-2026-60137
  tags: wordpress,cve2026,rce,sqli,wp2shell

http:
  - raw:
      - |
        GET / HTTP/1.1
        Host: {{Hostname}}
      - |
        POST /?rest_route=/batch/v1 HTTP/1.1
        Host: {{Hostname}}
        Content-Type: application/json

        {}

    req-condition: true
    redirects: true

    extractors:
      - type: regex
        name: wp_version
        part: body_1
        group: 1
        regex:
          - 'name="generator" content="WordPress ([0-9.]+)"'

    matchers-condition: and
    matchers:
      - type: dsl
        dsl:
          - >-
            compare_versions(wp_version, ">=6.9.0", "<6.9.5") ||
            compare_versions(wp_version, ">=7.0.0", "<7.0.2") ||
            compare_versions(wp_version, ">=6.8.0", "<6.8.6")
      - type: word
        part: body_2
        words:
          - '"rest_missing_callback_param"'
          - '"rest_invalid_param"'
        condition: or
🔗 Research 🐱 PoC #cve #web #pentest #wordpress #poc ✈️ Telegram 💬 MAX

👉🏻

Repost from haxx
🛠 Всем привет. Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound. Если коротко, это такая ут
🛠 Всем привет. Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound. Если коротко, это такая утилита для поиска учетных данных, ключей на хосте, которая работает по концепции Nuclei. Из коробки она ищет: - Пароли и API-ключи, забытые в истории терминалов (.bash_history, .zsh_history, ConsoleHost_history.txt). - Приватные ключи SSH, конфигурации Kubernetes и токены Docker Registry. - Артефакты Windows: пароли из файлов автоматической установки (Unattended XML), конфиги RDCMan и групповые политики с зашифрованными cpassword. - Локальные файлы конфигурации БД вроде .pgpass или .my.cnf. 🐶 Ну и интеграция с собакой тоже есть. Потому что просто выплевывать цветной текст в консоль скучно. 📖 Как запустить:
# установка go install github.com/haxxm0nkey/credshound/cmd/credshound@latest # запуск credshound -ut credshound .
🔗 Где исходники, Билли? Движок: https://github.com/haxxm0nkey/credshound Хорошей пятницы вам, держитесь там!