
WordPress-Sicherheitstool für CVE-2026-63030 und CVE-2026-60137 zur Erkennung der Anfälligkeit für die WP2Shell-Pre-Authentifizierungs-RCE-Kette.
Ein Bewertungs- und Scan-Tool zur Erkennung der Gefährdung durch die WP2Shell-Exploit-Kette in WordPress-Core-Installationen – bei einzelnen Endpunkten oder großen Ziellisten.
⚠️ Haftungsausschluss
Scannen Sie nur Systeme, die Ihnen gehören oder zu deren Prüfung Sie autorisiert sind.
Nicht autorisiertes Scannen oder Testen von Drittsystemen ist illegal. Die Betreiber übernehmen keine Verantwortung oder Haftung für unbefugte Nutzung oder Kollateralschäden, die durch dieses Tool verursacht werden.
WP2Shell ist eine kritische Schwachstellenkette zur Remote Code Execution (RCE) vor der Authentifizierung, die Standardinstallationen von WordPress Core betrifft, ohne dass Plugin-Abhängigkeiten oder eine Authentifizierung erforderlich sind.
| Attribute | Wert |
|---|---|
| Auswirkung | Remote Code Execution (RCE) vor der Authentifizierung |
| CVE-Kennungen | CVE-2026-63030 (REST-API-Routen-Konfusion) - 17. Juli 2026 CVE-2026-60137 (WP_Query-SQL-Injection) - 17. Juli 2026 |
| Betroffene Versionen | WordPress Core 6.9.0 – 6.9.4 und 7.0.0 – 7.0.1 |
| Gepatchte Versionen | WordPress Core 6.9.5 und 7.0.2 |
18.0.0 oder höher.npm (in Node.js enthalten).Die folgende Demonstration zeigt den Proof of Concept, der gegen eine kontrollierte lokale WordPress-Umgebung ausgeführt wird. Sie veranschaulicht den vollständigen Testablauf und das resultierende Verhalten in einer isolierten, autorisierten Laborumgebung.

Klonen Sie das Repository und installieren Sie die Abhängigkeiten:
git clone https://github.com/johnlodan/wp2shell-rce.git
cd wp2shell-rce
npm install
Einzelnes Ziel:
npm run scan -- -t https://google.com
Mehrere durch Kommas getrennte Ziele:
npm run scan -- -t https://google.com,https://github.com,https://example.com
Mehrere Ziele aus einer Datei:
npm run scan -- -f targets.txt
Proof-of-Concept-Repository:
Icex0/wp2shell-poc (GitHub) – Proof-of-Concept-Exploit-Implementierung für die WordPress-Schwachstelle „SQLi zu RCE“ infolge einer Kollision unauthentifizierter REST-Batch-Routen.
Video-Demonstration des Proof of Concept:
NightR4id – WP2Shell | CVE-2026-63030 + CVE-2026-60137 Demo (YouTube) – Videodemonstration, die den Ausführungsablauf der SQLi-zu-RCE-Kette gegen eine verwundbare WordPress-Instanz zeigt.
Technische Analyse & Bedrohungsforschung: