Fsecurity | HH
Open in Telegram
👾 Канал про КБ и пентест Наш Discord: https://discord.gg/Eg8aDS7Hn7 ✉️ По сотрудничеству: @OxHaskar 🍩 Поддержать: https://www.donationalerts.com/r/xackapb
Show more2 073
Subscribers
+324 hours
+47 days
+1230 days
Posts Archive
2 073
CloudFox помогает вам получить ситуационную осведомленность в незнакомых облачных средах. Это инструмент с открытым исходным кодом для командной строки, созданный, чтобы помочь тестировщикам на проникновение и другим специалистам по наступательной безопасности находить эксплуатируемые пути атак в облачной инфраструктуре.
🔗Ссылка:
https://github.com/BishopFox/cloudfox
2 073
Хочу сообщить печальную новость...
Недавно не стало нашего хорошего друга zatknisq23 и участника команды.
Мы хотим почтить его память🕯️
Ты был как свет в конце туннеля,
Мог о законах и IT связать рассказ.
Ты правил миром цифры и доверия,
Но твой костер безмолвно вдруг угас.
Ты твердо знал, где ложь, а где по праву,
И заменял собою целый круг.
Ты заслужил любовь, признание, славу...
Прощай, наш верный и любимый друг.
Берегите себя и своих близких 🕊️
2 073
Repost from Whitehat Lab
🌟 wp2shell (CVE-2026-63030 / CVE-2026-60137)
Online чекер - https://wp2shell.com
WordPress REST API Batch endpoint (/wp-json/batch/v1) SQL Injection Unauthenticated RCENuclei шаблон:
id: wp2shell-batch-exposure
info:
name: WordPress wp2shell Exposure (CVE-2026-63030, CVE-2026-60137)
author: zephrsec
severity: critical
reference:
- https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/
classification:
cve-id: CVE-2026-63030,CVE-2026-60137
tags: wordpress,cve2026,rce,sqli,wp2shell
http:
- raw:
- |
GET / HTTP/1.1
Host: {{Hostname}}
- |
POST /?rest_route=/batch/v1 HTTP/1.1
Host: {{Hostname}}
Content-Type: application/json
{}
req-condition: true
redirects: true
extractors:
- type: regex
name: wp_version
part: body_1
group: 1
regex:
- 'name="generator" content="WordPress ([0-9.]+)"'
matchers-condition: and
matchers:
- type: dsl
dsl:
- >-
compare_versions(wp_version, ">=6.9.0", "<6.9.5") ||
compare_versions(wp_version, ">=7.0.0", "<7.0.2") ||
compare_versions(wp_version, ">=6.8.0", "<6.8.6")
- type: word
part: body_2
words:
- '"rest_missing_callback_param"'
- '"rest_invalid_param"'
condition: or
🔗 Research
🐱 PoC
#cve #web #pentest #wordpress #poc
✈️ Telegram 💬 MAX2 073
Repost from haxx
🛠 Всем привет.
Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound.
Если коротко, это такая утилита для поиска учетных данных, ключей на хосте, которая работает по концепции Nuclei.
Из коробки она ищет:
- Пароли и API-ключи, забытые в истории терминалов (.bash_history, .zsh_history, ConsoleHost_history.txt).
- Приватные ключи SSH, конфигурации Kubernetes и токены Docker Registry.
- Артефакты Windows: пароли из файлов автоматической установки (Unattended XML), конфиги RDCMan и групповые политики с зашифрованными cpassword.
- Локальные файлы конфигурации БД вроде .pgpass или .my.cnf.
🐶 Ну и интеграция с собакой тоже есть.
Потому что просто выплевывать цветной текст в консоль скучно.
📖 Как запустить:
# установка go install github.com/haxxm0nkey/credshound/cmd/credshound@latest # запуск credshound -ut credshound .🔗 Где исходники, Билли? Движок: https://github.com/haxxm0nkey/credshound Хорошей пятницы вам, держитесь там!
