
Herramienta de seguridad para WordPress CVE-2026-63030 y CVE-2026-60137 para detectar la exposición a la cadena WP2Shell de RCE pre-autenticación.
Una utilidad de evaluación y escaneo diseñada para detectar la exposición a la cadena de explotación WP2Shell en instalaciones de WordPress Core en endpoints individuales o grandes listas de objetivos.
⚠️ Aviso legal
Solo escanea sistemas que te pertenezcan o para los que estés autorizado a evaluar.
El escaneo o las pruebas no autorizadas de sistemas de terceros son ilegales. Los mantenedores no asumen ninguna responsabilidad u obligación por el uso no autorizado o los daños colaterales causados por esta utilidad.
WP2Shell es una cadena crítica de vulnerabilidad de Ejecución Remota de Código (RCE) previa a la autenticación que afecta a las instalaciones predeterminadas de WordPress Core sin requerir dependencias de plugins ni autenticación.
| Atributo | Valor |
|---|---|
| Impacto | Ejecución Remota de Código (RCE) previa a la autenticación |
| Identificadores CVE | CVE-2026-63030 (Confusión de rutas en la API REST) - 17 de julio de 2026 CVE-2026-60137 (Inyección SQL en WP_Query) - 17 de julio de 2026 |
| Versiones afectadas | WordPress Core 6.9.0 – 6.9.4 y 7.0.0 – 7.0.1 |
| Versiones parcheadas | WordPress Core 6.9.5 y 7.0.2 |
18.0.0 o superior.npm (incluido con Node.js).La siguiente demostración muestra la prueba de concepto ejecutándose contra un entorno local controlado de WordPress. Ilustra el flujo de prueba completo y el comportamiento resultante en un entorno de laboratorio aislado y autorizado.

Clona el repositorio e instala las dependencias:
git clone https://github.com/johnlodan/wp2shell-rce.git
cd wp2shell-rce
npm install
Objetivo único:
npm run scan -- -t https://google.com
Múltiples objetivos separados por comas:
npm run scan -- -t https://google.com,https://github.com,https://example.com
Múltiples objetivos desde un archivo:
npm run scan -- -f targets.txt
Repositorio de prueba de concepto:
Icex0/wp2shell-poc (GitHub) – Implementación del exploit de prueba de concepto para la vulnerabilidad de colisión en rutas de lotes no autenticadas de la API REST de WordPress que va de inyección SQL a RCE.
Vídeo de demostración de la prueba de concepto:
NightR4id – WP2Shell | CVE-2026-63030 + CVE-2026-60137 Demo (YouTube) – Demostración en vídeo que muestra el flujo de ejecución de la cadena SQLi-a-RCE contra una instancia vulnerable de WordPress.
Análisis técnico e investigación de amenazas: