
wp2shell — Pre-Authentifizierungs-RCE im WordPress-Kern (CVE-2026-60137 + CVE-2026-63030). Verkettet eine SQL-Injection in author__not_in mit Batch-Route-Confusion zur nicht authentifizierten Remote-Code-Ausführung auf WP 6.9.0–6.9.4 / 7.0.0–7.0.1.
Bildungs- und defensives Beweiskonzept (PoC) zur Validierung der Exposition gegenüber den WordPress-Core-Sicherheitslücken CVE-2026-60137 und CVE-2026-63030 (WP2Shell).
Dieses Repository bietet ein defensives Erkennungs- und Validierungs-Beweiskonzept für die WordPress-Core-Sicherheitslücken, die gemeinsam als WP2Shell bekannt sind.
Laut öffentlich zugänglicher Sicherheitsforschung beschreibt WP2Shell eine Verwundbarkeitskette, die CVE-2026-60137 und CVE-2026-63030 betrifft, die unter bestimmten Bedingungen zu einer nicht authentifizierten Remotecodeausführung (RCE) führen kann.
Das Ziel dieses Projekts ist es, Folgenden zu helfen:
verwundbare WordPress-Installationen zu identifizieren, das Problem in autorisierten Laborumgebungen zu reproduzieren und die erfolgreiche Behebung nach Anwendung offizieller Sicherheitsupdates zu überprüfen.
Dieses Repository ist ausschließlich für Bildungs-, Verteidigungs- und autorisierte Sicherheitsforschungszwecke bestimmt.
| CVE | Beschreibung |
|---|---|
| CVE-2026-60137 | WordPress-Core-Sicherheitslücke, die Teil der WP2Shell-Verwundbarkeitskette ist. |
| CVE-2026-63030 | Kritische WordPress-Core-Remotecodeausführungs-Sicherheitslücke (RCE), öffentlich als WP2Shell bezeichnet. |
Laut den öffentlichen Sicherheitshinweisen sind die folgenden WordPress-Core-Versionen betroffen:
Benutzer sollten auf die neueste gepatchte Version aktualisieren, die vom WordPress-Sicherheitsteam bereitgestellt wird.
Dieses Projekt soll Verteidiger dabei unterstützen:




Dieses Repository wurde ausschließlich veröffentlicht für:
Die Software darf nur ausgeführt werden gegen:
Nicht autorisierte Tests gegen Systeme, die Sie nicht besitzen oder verwalten, können gegen lokale Gesetze, Unternehmensrichtlinien oder internationale Vorschriften verstoßen.
Der Autor unterstützt oder befürwortet nicht:
Dieses Repository demonstriert das Verhalten öffentlich offengelegter Sicherheitslücken ausschließlich zu defensiven Validierungs- und Bildungszwecken.
Es ist nicht dazu gedacht, als offensives Exploitation-Framework zu fungieren oder nicht autorisierten Zugriff zu ermöglichen.
Von den Benutzern wird erwartet, dass sie alle geltenden Gesetze, Vorschriften und Praktiken der verantwortungsvollen Offenlegung einhalten.
Das Beweiskonzept wurde in der folgenden Umgebung entwickelt und validiert:
Die Ausführung auf anderen Betriebssystemen oder Python-Versionen kann geringfügige Anpassungen erfordern.
Administratoren werden dringend gebeten:
Telegram
Dieses Projekt wird für Bildungs- und defensive Sicherheitsforschung veröffentlicht.
Die Benutzer sind allein dafür verantwortlich, dass alle Tests mit entsprechender Autorisierung und in Übereinstimmung mit den geltenden Gesetzen, Vorschriften und Unternehmensrichtlinien durchgeführt werden.
DIE SOFTWARE WIRD "WIE BESEHEN" ZUR VERFÜGUNG GESTELLT, OHNE JEGLICHE AUSDRÜCKLICHE ODER STILLSCHWEIGENDE GEWÄHRLEISTUNG, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF DIE GEWÄHRLEISTUNG DER MARKTGÄNGIGKEIT, DER EIGNUNG FÜR EINEN BESTIMMTEN ZWECK UND DER NICHTVERLETZUNG.
IN KEINEM FALL HAFTEN DER AUTOR ODER DIE URHEBERRECHTSINHABER FÜR ANSPRÜCHE, SCHÄDEN ODER ANDERE VERBINDLICHKEITEN, OB AUS VERTRAG, UNERLAUBTER HANDLUNG ODER ANDERWEITIG, DIE SICH AUS DER SOFTWARE ODER DER NUTZUNG ODER ANDEREN GESCHÄFTEN MIT DER SOFTWARE ERGEBEN.
Durch die Nutzung dieses Repositorys erkennen Sie an, dass Sie allein dafür verantwortlich sind, sicherzustellen, dass Ihre Aktivitäten autorisiert sind und allen geltenden Gesetzen, Vorschriften und Unternehmensrichtlinien entsprechen.