wp2shell — WordPress REST API Zeitbasierte Blind-SQLi → RCE Proof‑of‑Concept
Beschreibung
poc_wp_tot.py ist ein Proof‑of‑Concept (PoC) zur Ausnutzung einer
zeitbasierten Blind-SQL-Injection-Schwachstelle im WordPress REST API Batch-Endpunkt und
zur Durchführung einer Eskalationskette bis hin zur Remote Code Execution (RCE).
Getestete Schwachstellen:
- CVE-2026-63030
- CVE-2026-60137
Wichtiger Hinweis
- Verwenden Sie dieses Tool NUR gegen Systeme, die Ihnen gehören oder für die Sie
eine ausdrückliche schriftliche Genehmigung zum Testen haben. Missbrauch ist potenziell illegal und
schädlich.
- Autor: GhostGTR666 (github.com/gagaltotal)
- PoC-Version: 1.0.0
Voraussetzungen
- Python 3.8+ (empfohlen)
- Netzwerkverbindung zum Ziel-WordPress
- Zugriff zum Ausführen von Skripten in Ihrer Testumgebung
Installation
- Klonen oder kopieren Sie die Datei
poc_wp_tot.py in Ihr Arbeitsverzeichnis.
- (Optional) Erstellen Sie eine virtuelle Umgebung:
python3 -m venv venv
source venv/bin/activate
Verwendung

Das Skript bietet drei Betriebsmodi: Probe (Erkennung), Extract (Datenabruf)
und RCE (Befehlsausführung). Nachfolgend einige Anwendungsbeispiele.
Probe (Schwachstellenprüfung):
python3 poc_wp_tot.py https://target.example.com/
python3 poc_wp_tot.py -v https://target.example.com/ "SELECT user_login FROM wp_users LIMIT 1"
RCE (Fernbefehle ausführen — vollständige Exploit-Kette):
python3 poc_wp_tot.py https://target.example.com/ -c "id && uname -a"
Allgemeine Optionen
-h, --help : Hilfe anzeigen
-v, --verbose: Ausführliche Ausgabe aktivieren (Debug)
-c <BEFEHL> : RCE-Modus — Shell-Befehl auf dem Ziel ausführen
Kurze technische Zusammenfassung
- Das Skript nutzt den WordPress REST API Batch-Endpunkt, um SQL-Payloads
einzuschleusen, die auf dem Zielserver die Funktion
SLEEP() ausführen,
und zwar als boolesche Bedingung (zeitbasierte Blind‑SQLi).
- Durch Probing und Extraktion mittels binärer Suche über die Antwortzeit
kann das Skript Zeichenketten und Ganzzahlen aus der Datenbank extrahieren.
- Die Exploit-Kette siedelt (seed) über SQL-Payloads oEmbed-Einträge an,
findet den daraus resultierenden Post-Cache, erstellt einen bösartigen Changeset,
generiert ein neues Administrator-Konto und lädt ein PHP-Plugin hoch, das zur RCE ausgeführt wird.
Risiken & Gegenmaßnahmen
- Dieses Skript kann dauerhafte Änderungen an einer WordPress-Installation
vornehmen (z. B. Kontoerstellung, Plugin-Upload). Stellen Sie sicher, dass Tests
in einer kontrollierten Umgebung (Labor) durchgeführt werden und Backups verfügbar sind.
- Aktualisieren Sie WordPress und Plugins umgehend auf die neueste Version,
schränken Sie den REST-API-Zugriff ein, falls nicht benötigt, und setzen Sie
eine Web Application Firewall ein.
Entwicklerhinweise
- Die Implementierung und Hauptlogik befindet sich in
poc_wp_tot.py.
- Für ein Verständnis des vollständigen Ablaufs siehe die Funktionen
calibrate(), get_scalar()
und exploit_rce() im Skript.
Lizenz & Zuschreibung
- Dieses PoC wird wie besehen für Bildungs-/Sicherheitstestzwecke bereitgestellt.
- Ursprünglicher Autor: GhostGTR666 — github.com/gagaltotal