
wp2shell — RCE avant authentification dans le cœur de WordPress (CVE-2026-60137 + CVE-2026-63030). Enchaîne une injection SQL dans author__not_in avec une confusion de route par lots pour une exécution de code à distance non authentifiée sur WP 6.9.0–6.9.4 / 7.0.0–7.0.1.
Preuve de concept éducative et défensive (PoC) pour valider l'exposition aux vulnérabilités du noyau WordPress CVE-2026-60137 et CVE-2026-63030 (WP2Shell).
Ce dépôt fournit une preuve de concept de détection et de validation défensive pour les vulnérabilités du noyau WordPress collectivement connues sous le nom de WP2Shell.
Selon les recherches de sécurité disponibles publiquement, WP2Shell décrit une chaîne de vulnérabilités impliquant CVE-2026-60137 et CVE-2026-63030 qui, dans des conditions spécifiques, peut aboutir à une exécution de code à distance (RCE) sans authentification.
L'objectif de ce projet est d'aider :
à identifier les installations WordPress vulnérables, reproduire le problème dans des environnements de laboratoire autorisés, et vérifier la réussite de la remédiation après l'application des mises à jour de sécurité officielles.
Ce dépôt est destiné strictement à des fins de recherche en sécurité éducative, défensive et autorisée.
| CVE | Description |
|---|---|
| CVE-2026-60137 | Vulnérabilité du noyau WordPress impliquée dans la chaîne de vulnérabilités WP2Shell. |
| CVE-2026-63030 | Vulnérabilité critique d'exécution de code à distance (RCE) du noyau WordPress, publiquement désignée sous le nom de WP2Shell. |
Selon les avis publics, les versions suivantes du noyau WordPress sont affectées :
Les utilisateurs doivent effectuer une mise à niveau vers la dernière version corrigée fournie par l'équipe de sécurité WordPress.
Ce projet est conçu pour aider les défenseurs à :




Ce dépôt a été publié uniquement pour :
Le logiciel doit uniquement être exécuté contre :
Les tests non autorisés contre des systèmes que vous ne possédez ou n'administrez pas peuvent violer les lois locales, les politiques organisationnelles ou les réglementations internationales.
L'auteur n'encourage ni ne soutient :
Ce dépôt démontre un comportement de vulnérabilité divulgué publiquement à des fins de validation défensive et éducatives uniquement.
Il n'est pas destiné à fonctionner comme un cadre d'exploitation offensif ou à faciliter un accès non autorisé.
Les utilisateurs sont tenus de se conformer à toutes les lois, réglementations et pratiques de divulgation responsable applicables.
La preuve de concept a été développée et validée dans l'environnement suivant :
L'exécution sur d'autres systèmes d'exploitation ou versions de Python peut nécessiter des modifications mineures.
Les administrateurs sont fortement encouragés à :
Telegram
Ce projet est publié pour la recherche en sécurité éducative et défensive.
Les utilisateurs sont seuls responsables de s'assurer que tous les tests sont effectués avec une autorisation appropriée et conformément aux lois, réglementations et politiques organisationnelles applicables.
LE LOGICIEL EST FOURNI "TEL QUEL", SANS GARANTIE D'AUCUNE SORTE, EXPRESSE OU IMPLICITE, Y COMPRIS MAIS SANS S'Y LIMITER LES GARANTIES DE QUALITÉ MARCHANDE, D'ADAPTATION À UN USAGE PARTICULIER ET D'ABSENCE DE CONTREFAÇON.
EN AUCUN CAS L'AUTEUR OU LES TITULAIRES DU DROIT D'AUTEUR NE SERONT RESPONSABLES DE TOUTE RÉCLAMATION, DOMMAGE OU AUTRE RESPONSABILITÉ, QUE CE SOIT DANS LE CADRE D'UNE ACTION CONTRACTUELLE, DÉLICTUELLE OU AUTRE, DÉCOULANT DU LOGICIEL OU DE SON UTILISATION OU D'AUTRES TRANSACTIONS LIÉES AU LOGICIEL.
En utilisant ce dépôt, vous reconnaissez que vous êtes seul responsable de vous assurer que vos activités sont autorisées et conformes à toutes les lois, réglementations et politiques organisationnelles applicables.