
أداة تحقق غير تدخّلية لـ CVE-2026-63030 / CVE-2026-60137 ("wp2shell")، وهي سلسلة استغلال لتنفيذ الأكواد عن بُعد (RCE) قبل المصادقة في نواة ووردبريس.
مدقِّق غير تطفلي لـ CVE-2026-63030 / CVE-2026-60137 ("wp2shell")، وهو سلسلة استغلال RCE قبل المصادقة في نواة ووردبريس (التباس توجيه الدفعات في REST API ← حقن SQL ← RCE).
readme.html، وسم
<meta name="generator"> في الصفحة الرئيسية، ووسم المولّد في /feed/)./wp-json/batch/v1،
?rest_route=/batch/v1) قابلًا للوصول — إشارة ثانوية لمعرفة ما إذا كان
تخفيف WAF/REST-API مطبَّقًا بالفعل.لا يرسل أي حمولة حقن SQL أو RCE. لم يتم التحقق من سلسلة الاستغلال الكاملة
بشكل مستقل هنا، وإطلاق حمولات حقن غير مُختبَرة على مواقع الإنتاج قد يسبب
ضررًا حقيقيًا حتى عند "الاختبار فقط". تعامل مع هذا
كفرز آمن، وتأكد من الحقيقة الأساسية عبر wp core version على المضيف
أو عبر ماسح ضوئي موثَّق من البائع.
شغّل هذا فقط ضد أنظمة مصرَّح لك باختبارها.
python3 wp2shell_check.py https://site1.example.com https://site2.example.com
python3 wp2shell_check.py -f targets.txt -o report.csv --workers 8
python3 wp2shell_check.py -f targets.txt --insecure # internal self-signed certs
targets.txt: عنوان URL/اسم مضيف واحد لكل سطر، و# للتعليقات.
رموز الخروج: 2 = تم العثور على أهداف معرَّضة، 1 = تعذّر تحديد الإصدار لهدف واحد
على الأقل، 0 = جميعها مُصحَّحة.
إرجاع 404 على مسار الدفعات لا يعني دائمًا "مُصحَّح" — بل قد يعني أيضًا
أن WAF/CDN أو إضافة أمان تحجب الوصول المجهول إلى REST API
أمام تثبيت معرَّض بخلاف ذلك (افحص ترويسات/محتوى الاستجابة بحثًا عن
بصمات WAF). فقط الترقية إلى إصدار مُصحَّح تزيل الكود المعرَّض فعليًا.
بايثون 3.8+، المكتبة القياسية فقط (بدون تبعيات إضافية).