wp2shell — Prueba de concepto de SQLi ciega basada en tiempo en WordPress REST API → RCE
Descripción
poc_wp_tot.py es una prueba de concepto (PoC) para explotar la vulnerabilidad
de inyección SQL ciega basada en tiempo en el endpoint batch de la WordPress REST API
y realizar una cadena de escalada hasta la ejecución remota de código (RCE).
Vulnerabilidades probadas:
- CVE-2026-63030
- CVE-2026-60137
Advertencia importante
- SOLO utilice esta herramienta contra sistemas que posea o para los que tenga
autorización escrita explícita para realizar pruebas. El uso indebido puede ser ilegal y
causar daños.
- Autor: GhostGTR666 (github.com/gagaltotal)
- Versión del PoC: 1.0.0
Requisitos
- Python 3.8+ (recomendado)
- Conexión de red al WordPress objetivo
- Acceso para ejecutar el script en su entorno de pruebas
Instalación
- Clone o copie el archivo
poc_wp_tot.py en su directorio de trabajo.
- (Opcional) Cree un entorno virtual:
python3 -m venv venv
source venv/bin/activate
Uso

El script ofrece tres modos de operación: probe (detección), extract (extracción de datos)
y rce (ejecución de comandos). A continuación se muestran ejemplos de uso.
Probe (comprobar vulnerabilidad):
python3 poc_wp_tot.py https://target.example.com/
python3 poc_wp_tot.py -v https://target.example.com/ "SELECT user_login FROM wp_users LIMIT 1"
python3 poc_wp_tot.py https://target.example.com/ -c "id && uname -a"
Opciones generales
-h, --help : Muestra el mensaje de ayuda
-v, --verbose: Activa la salida verbosa (depuración)
-c <COMMAND> : Modo RCE: ejecuta comandos de shell en el objetivo
Breve resumen técnico
- El script aprovecha el endpoint batch de la WordPress REST API para inyectar
payloads SQL que hacen que la función
SLEEP() se ejecute en el servidor objetivo
como condición booleana (SQLi ciega basada en tiempo).
- Mediante técnicas de sondeo y extracción basadas en búsqueda binaria sobre el tiempo
de respuesta, el script puede extraer cadenas y enteros de la base de datos.
- La cadena del exploit siembra una entrada oEmbed mediante el payload SQL, localiza
la caché de la publicación generada, elabora un changeset malicioso, crea una cuenta
nueva de administrador y sube un plugin PHP que se ejecuta para lograr el RCE.
Riesgos y mitigación
- Este script puede realizar cambios permanentes en una instalación de WordPress
(p. ej., creación de cuentas, subida de plugins). Asegúrese de que las pruebas se realicen en
un entorno controlado (laboratorio) y de que haya copias de seguridad disponibles.
- Actualice WordPress y los plugins a las versiones más recientes, restrinja el acceso a la REST API
cuando no sea necesario y utilice una solución de firewall de aplicaciones web.
Notas del desarrollador
- La implementación y la lógica principal se encuentran en
poc_wp_tot.py.
- Para comprender el flujo completo, consulte las funciones
calibrate(), get_scalar()
y exploit_rce() en el script.
Licencia y atribución
- Este PoC se proporciona tal cual con fines educativos/de pruebas de seguridad.
- Autor original: GhostGTR666 — github.com/gagaltotal