
UpdatedJul 30, 2026
wp2shell-poc-fulljs — Mis à jour !
reproduction complète en javascript de CVE-2026-63030 (author_exclude, author__not_in et désalignement entre les validations et les correspondances)
Démonstration du flux logique des CVE de WordPress
Vue d'ensemble
Ce projet permet de reproduire le flux logique lié aux CVE-2026-63030 et CVE-2026-60137, menant à une injection SQL servant de base pour finalement déclencher une RCE dans WordPress.
- CVE-2026-63030
- CVE-2026-60137
La démonstration illustre comment ces vulnérabilités peuvent être enchaînées pour atteindre une injection SQL, qui peut ensuite servir de tremplin vers le déclenchement d'une exécution de code à distance (RCE) dans un environnement WordPress.
Utilisation
Ouvrez simplement le fichier index.html dans votre navigateur web préféré :
open index.html