
Exploit-Kette für WordPress Core unter Nutzung von REST-API-Route-Confusion und SQL-Injection für nicht authentifizierte RCE, Privilegienerweiterung und vollständige Serverübernahme.
WP2Shell ist eine Exploit-Kette für schwerwiegende Schwachstellen im WordPress Core, die es einem nicht authentifizierten Angreifer aus der Ferne (Unauthenticated Remote Attacker) ermöglicht, die vollständige Kontrolle über den Server zu übernehmen (Full Server Takeover / RCE).
Die Exploit-Kette kombiniert zwei Sicherheitslücken:
WP_Query): Fehlende Eingabebereinigung (Sanitization) des Parameters author__not_in in WP_Query, was zu SQL Injection führt.Durch die Verkettung dieser beiden Schwachstellen kann ein Angreifer eine speziell präparierte HTTP-Anfrage an /wp-json/batch/v1 senden, die Authentifizierung umgehen und die SQLi auslösen, um Privilegien auszuweiten, eine Shell zu erstellen und beliebigen Code aus der Ferne auszuführen (RCE).
Ein Video, das den gesamten Prozess der Reproduktion und der tatsächlichen Ausnutzung (Exploitation) zeigt, ist auf Google Drive gespeichert:
🔗 Link zum Ansehen / Herunterladen des PoC-Videos: Google Drive - Video Demo WP2Shell PoC
Der gesamte technische Analyseablauf, die schrittweise Reproduktion des PoC sowie die Erklärung des Quellcodes sind in Notion gespeichert:
🔗 Link zum Notion-Artikel: POC-Ablauf CVE WP2Shell (Notion Writeup)
flowchart TD
A["[Attacker] Unauthenticated Remote Request"] --> B["REST API Batch Endpoint (/wp-json/batch/v1)"]
B --> C["CVE-2026-63030: Batch Route Confusion\n(Bypass Route Validation & Access Control)"]
C --> D["CVE-2026-60137: SQL Injection\n(Unsanitized 'author__not_in' in WP_Query)"]
D --> E["Database Manipulation / Privilege Escalation\n(Admin session / User creation)"]
E --> F["Web Shell Upload / Execution"]
F --> G["💥 Full Server Takeover (RCE)"]/wp-json/batch/v1 von nicht authentifizierten Benutzern vorübergehend blockieren oder streng kontrollieren, falls noch nicht sofort aktualisiert werden kann./wp-json/batch/v1 prüfen.wp-content/uploads/ und wp-content/plugins/ auf Webshells oder fremde Dateien durchsuchen.[!WARNING] Diese Dokumentation und der PoC-Quellcode dienen ausschließlich der Sicherheitsforschung, Bildung und Systemverteidigung. Der Autor übernimmt keinerlei Verantwortung für die unbefugte Nutzung der Informationen oder Werkzeuge in diesem Repository, um Systeme anzugreifen, für die Sie keine rechtliche Befugnis besitzen.
| Eigenschaft | Details |
|---|
| Name der Exploit-Kette (Chain Name) | WP2Shell |
| CVE IDs | CVE-2026-63030 & CVE-2026-60137 |
| Schweregrad (Severity) | Critical (CVSS v3.1: 9.8 / 10.0) |
| Angriffsvektor (Attack Vector) | Network (Unauthenticated Remote) |
| Betroffene Versionen (Affected Versions) | • Full RCE Chain: WordPress 6.9.0 - 6.9.4 & 7.0.0 - 7.0.1• Nur SQL Injection: WordPress 6.8.0 - 6.8.5 |
| Behobene Versionen (Patched Versions) | WordPress 6.8.6, 6.9.5, 7.0.2 |