
مدقق غير تدخلي للتعرض لسلسلة RCE قبل المصادقة لـ wp2shell في ووردبريس (CVE-2026-63030 / CVE-2026-60137).
مدقق تعرّض غير تدخلي لسلسلة تنفيذ الأوامر عن بُعد (RCE) "wp2shell" التي لا تتطلب المصادقة المسبقة في ووردبريس (CVE-2026-63030 + CVE-2026-60137).
⚠️ للاستخدام المأذون به فقط. قم بتشغيل هذا الأداة فقط على مواقع ووردبريس التي تملكها أو لديك إذن صريح لاختبارها. إنها أداة مساعدة في التصنيف الأولي، وليست أداة استغلال. فحص الأنظمة دون إذن قد يكون غير قانوني.
عند إعطائها رابط URL، تقوم wp2shell-check بما يلي:
generator الوصفية على الصفحة الرئيسية (سلبي).?rest_route=/batch/v1) للتحقق مما إذا كان مسار الدفعة REST قابلًا للوصول.صُممت الأداة للتصنيف الأولي السريع للأسطول: أي من مواقعي يعمل بإصدار متأثر مع إمكانية الوصول إلى REST؟
تتكون من خطأين متسلسلين في نواة ووردبريس، تم الإفصاح عنهما مع إصدار طارئ في 2026-07-17:
| CVE | النوع | الإصدارات المتأثرة |
|---|---|---|
| CVE-2026-63030 | خلط مسارات دفعة REST API (مُمكن لـ RCE) | 6.9.0–6.9.4, 7.0.0–7.0.1 |
| CVE-2026-60137 | حقن SQL في WP_Query عبر author__not_in | 6.8.0 وما بعده (6.8.0–6.8.5 = نطاق حقن SQL فقط) |
عند الربط بينهما، يُمكن لمهاجم غير مصادق الوصول إلى حقن SQL والتصعيد إلى تنفيذ أوامر عن بُعد (RCE) على تثبيت افتراضي — بدون إضافات أو تسجيل دخول. جزء RCE ينطبق فقط عندما لا يكون هناك ذاكرة تخزين مؤقتة للكائنات (persistent object cache) قيد الاستخدام.
تم الإصلاح في: 6.8.6 (حقن SQL فقط)، 6.9.5، 7.0.2 (و 7.1 Beta 2+). قام ووردبريس بتمكين التحديثات التلقائية الإجبارية للمواقع المتأثرة — تأكد من تطبيق التحديث بالفعل.
تم الإبلاغ بواسطة Adam Kues (Assetnote / Searchlight Cyber) عبر برنامج HackerOne الخاص بووردبريس.
يتطلب Python 3.9+ ومكتبة requests.
# باستخدام uv
uv pip install requests
# أو pip العادي
pip install requests
python wp2shell.py https://target.example
مثال على الإخراج:
https://target.example: VULNERABLE (RCE) [6.9.3]
generator أو تزويرها؛ عدم وجود إصدار يُنتج wordpress not detected، وليس ضمانًا بأن الموقع آمن أو ليس ووردبريس./wp-json/batch/v1 و ?rest_route=/batch/v1 في جدار الحماية الخاص بك (WAF)، أو قيد الوصول المجهول إلى REST API.مقدم كما هو، لأغراض اختبار الأمان المأذون به والأغراض التعليمية فقط. أنت وحدك المسؤول عن كيفية استخدامها.
| الحكم | المعنى |
|---|
VULNERABLE (RCE) / VULNERABLE (SQLi) | إصدار متأثر و مسار دفعة REST قابل للوصول → تعرّض على تثبيت افتراضي. انظر القيود. |
version-affected (...), route unconfirmed | الإصدار ضمن النطاق المتأثر، لكن مسار دفعة REST لم يستجب كما هو متوقع. |
not affected | تم اكتشاف ووردبريس، الإصدار خارج النطاقات المتأثرة. |
wordpress not detected | لم يتم العثور على إصدار (REST مقفل، علامة generator م removed، أو ليس ووردبريس). |
unreachable | المضيف لم يستجب. |