
wp2shell — RCE de pre-autenticación en el núcleo de WordPress (CVE-2026-60137 + CVE-2026-63030). Encadena una inyección SQL en author__not_in con confusión de rutas por lotes para ejecución remota de código no autenticada en WP 6.9.0–6.9.4 / 7.0.0–7.0.1.
Prueba de Concepto (PoC) educativa y defensiva para validar la exposición a las vulnerabilidades del núcleo de WordPress CVE-2026-60137 y CVE-2026-63030 (WP2Shell).
Este repositorio proporciona una prueba de concepto de detección y validación defensiva para las vulnerabilidades del núcleo de WordPress conocidas colectivamente como WP2Shell.
Según la investigación de seguridad disponible públicamente, WP2Shell describe una cadena de vulnerabilidades que involucra CVE-2026-60137 y CVE-2026-63030 y que, bajo condiciones específicas, puede resultar en Ejecución Remota de Código (RCE) no autenticada.
El objetivo de este proyecto es ayudar a:
a identificar instalaciones vulnerables de WordPress, reproducir el problema en entornos de laboratorio autorizados y verificar la remediación exitosa después de aplicar las actualizaciones de seguridad oficiales.
Este repositorio está destinado estrictamente a fines educativos, defensivos y de investigación de seguridad autorizada.
| CVE | Descripción |
|---|---|
| CVE-2026-60137 | Vulnerabilidad del núcleo de WordPress implicada en la cadena de vulnerabilidades WP2Shell. |
| CVE-2026-63030 | Vulnerabilidad crítica de Ejecución Remota de Código (RCE) en el núcleo de WordPress, conocida públicamente como WP2Shell. |
Según los avisos públicos, las siguientes versiones del núcleo de WordPress están afectadas:
Los usuarios deben actualizar a la última versión parcheada proporcionada por el Equipo de Seguridad de WordPress.
Este proyecto está diseñado para ayudar a los defensores a:
Este repositorio ha sido publicado únicamente para:
El software debe ejecutarse solo contra:
Las pruebas no autorizadas contra sistemas que usted no posee ni administra pueden violar leyes locales, políticas organizativas o regulaciones internacionales.
El autor no fomenta ni respalda:
Este repositorio demuestra el comportamiento de vulnerabilidades divulgadas públicamente únicamente con fines de validación defensiva y educativos.
No está concebido para funcionar como un marco de explotación ofensiva ni para facilitar el acceso no autorizado.
Se espera que los usuarios cumplan con todas las leyes, regulaciones y prácticas de divulgación responsable aplicables.
La prueba de concepto se desarrolló y validó en el siguiente entorno:
La ejecución en otros sistemas operativos o versiones de Python puede requerir modificaciones menores.
Se recomienda encarecidamente a los administradores:
Telegram
Este proyecto se publica con fines de investigación educativa y defensiva en seguridad.
Los usuarios son los únicos responsables de garantizar que todas las pruebas se realicen con la autorización adecuada y de conformidad con las leyes, regulaciones y políticas organizativas aplicables.
EL SOFTWARE SE PROPORCIONA "TAL CUAL", SIN GARANTÍA DE NINGÚN TIPO, EXPRESA O IMPLÍCITA, INCLUIDAS PERO NO LIMITADAS A LAS GARANTÍAS DE COMERCIABILIDAD, IDONEIDAD PARA UN FIN PARTICULAR Y NO INFRACCIÓN.
EN NINGÚN CASO EL AUTOR O LOS TITULARES DE LOS DERECHOS DE AUTOR SERÁN RESPONSABLES DE CUALQUIER RECLAMO, DAÑO U OTRA RESPONSABILIDAD, YA SEA POR ACCIÓN CONTRACTUAL, EXTRACONTRACTUAL O DE OTRO TIPO, QUE SURJA DEL SOFTWARE O EN RELACIÓN CON EL MISMO, O DEL USO U OTROS TRATOS CON EL SOFTWARE.
Al utilizar este repositorio, usted reconoce que es el único responsable de garantizar que sus actividades estén autorizadas y cumplan con todas las leyes, regulaciones y políticas organizativas aplicables.