
Cadena de exploits para WordPress Core que utiliza confusión de rutas en la API REST e inyección SQL para lograr RCE sin autenticación, escalada de privilegios y toma de control total del servidor.
WP2Shell es una cadena de explotación (Exploit Chain) de vulnerabilidades críticas en el código fuente de WordPress Core que permite a un atacante remoto sin autenticación tomar el control total del servidor (Full Server Takeover / RCE).
La cadena de explotación combina dos vulnerabilidades de seguridad:
WP_Query): error de procesamiento por falta de saneamiento de entradas (Sanitization) en el parámetro author__not_in de WP_Query, lo que conduce a una inyección SQL.Al encadenar estas dos vulnerabilidades, el atacante puede enviar una solicitud HTTP especialmente diseñada a /wp-json/batch/v1, eludir los mecanismos de autenticación y activar la inyección SQL para escalar privilegios, crear una shell y ejecutar código arbitrario de forma remota (RCE).
Video que documenta todo el proceso de reproducción y explotación real, alojado en Google Drive:
🔗 Enlace para ver / descargar el video del PoC: Google Drive - Video de demostración del PoC WP2Shell
Todo el flujo de análisis técnico, la reproducción paso a paso del PoC y la explicación del código fuente se encuentran en Notion:
🔗 Enlace al artículo de Notion: Flujo del PoC CVE WP2Shell (Notion Writeup)
flowchart TD
A["[Attacker] Unauthenticated Remote Request"] --> B["REST API Batch Endpoint (/wp-json/batch/v1)"]
B --> C["CVE-2026-63030: Batch Route Confusion\n(Bypass Route Validation & Access Control)"]
C --> D["CVE-2026-60137: SQL Injection\n(Unsanitized 'author__not_in' in WP_Query)"]
D --> E["Database Manipulation / Privilege Escalation\n(Admin session / User creation)"]
E --> F["Web Shell Upload / Execution"]
F --> G["💥 Full Server Takeover (RCE)"]/wp-json/batch/v1 provenientes de usuarios no autenticados, si no es posible actualizar de inmediato./wp-json/batch/v1.wp-content/uploads/ y wp-content/plugins/ para detectar webshells o archivos sospechosos.[!WARNING] Este documento y el código fuente del PoC tienen fines exclusivos de investigación de seguridad, educación y defensa de sistemas. El autor no asume ninguna responsabilidad por el uso no autorizado de la información o de las herramientas incluidas en este repositorio para atacar sistemas sobre los que no se tiene autorización legal.
| Atributo | Detalle |
|---|
| Nombre de la cadena de explotación | WP2Shell |
| CVE IDs | CVE-2026-63030 & CVE-2026-60137 |
| Gravedad | Crítica (CVSS v3.1: 9.8 / 10.0) |
| Vector de ataque | Red (remoto no autenticado) |
| Versiones afectadas | • Cadena RCE completa: WordPress 6.9.0 - 6.9.4 y 7.0.0 - 7.0.1• Solo inyección SQL: WordPress 6.8.0 - 6.8.5 |
| Versiones parcheadas | WordPress 6.8.6, 6.9.5, 7.0.2 |