
Standard-PoC für verwundbare WordPress-RCE für wp2shell.
Der erste Proof-of-Concept der Pre-Auth-Timing-basierten SQL-Injection-PoC für die WordPress-REST-API-Batch-Route-Konfusionskette (CVE-2026-63030 + CVE-2026-60137)
Erreichte Befehlsausführung, ohne auch nur zu versuchen, das Admin-Passwort zu knacken.
Betroffen: WordPress 6.9.0–6.9.4 und 7.0.0–7.0.1. Behoben in 6.9.5 und 7.0.2.
python3 poc.py https://target.example
python3 poc.py https://target.example 'SELECT DATABASE()'
python3 poc.py https://target.example -c "echo "you got pwned" > /tmp/pwned.txt && id"
Forschung: Searchlight Cyber · Aikido · Aikido Intel · WordPress
Haftungsausschluss: Dieser Proof of Concept dient ausschließlich autorisierten Bildungs-, Sicherheitsforschungs- und Incident-Response-Zwecken; das heißt, verwenden Sie ihn nur auf Systemen, die Ihnen gehören oder für deren Tests Sie eine ausdrückliche Genehmigung haben.