
Comprobador no intrusivo para CVE-2026-63030 / CVE-2026-60137 ("wp2shell"), una cadena RCE de preautenticación en el núcleo de WordPress.
Comprobador no intrusivo para CVE-2026-63030 / CVE-2026-60137 ("wp2shell"), una cadena de ejecución remota de código (RCE) de preautenticación en el núcleo de WordPress (confusión de la ruta batch de la API REST → inyección SQL → RCE).
readme.html,
la etiqueta <meta name="generator"> de la página de inicio, etiqueta del
generador en /feed/)./wp-json/batch/v1,
?rest_route=/batch/v1) es accesible — una señal secundaria para saber si ya
existe una mitigación WAF/API REST implementada.No envía ningún payload de inyección SQL ni de RCE. La cadena de exploit
completa no se ha verificado de forma independiente aquí, y lanzar payloads de
inyección sin probar contra sitios en producción puede causar daños reales
incluso cuando "solo se está probando". Trátalo como un triaje seguro y
confirma la situación real con wp core version en el host o con un escáner
autenticado del proveedor.
Solo ejecútalo contra sistemas que estés autorizado a probar.
python3 wp2shell_check.py https://site1.example.com https://site2.example.com
python3 wp2shell_check.py -f targets.txt -o report.csv --workers 8
python3 wp2shell_check.py -f targets.txt --insecure # internal self-signed certs
targets.txt: una URL/hostname por línea, # para comentarios.
Códigos de salida: 2 = se encontraron objetivos vulnerables, 1 = versión
indeterminada para al menos un objetivo, 0 = todos parcheados.
Un 404 en la ruta batch no siempre significa "parcheado" — también puede
significar que un WAF/CDN o un plugin de seguridad está bloqueando el acceso
anónimo a la API REST por delante de una instalación por lo demás vulnerable
(comprueba las cabeceras/el cuerpo de la respuesta en busca de huellas de WAF).
Solo una actualización a una versión corregida elimina realmente el código
vulnerable.
Python 3.8+, solo biblioteca estándar (sin dependencias adicionales).