
Extension WordPress en lecture seule qui recherche des artefacts de la chaîne d'exploitation wp2shell (CVE-2026-63030 / CVE-2026-60137)
Un plugin WordPress autonome, en lecture seule, qui analyse votre base de données et votre répertoire de plugins à la recherche de signes indiquant que la chaîne principale wp2shell (CVE-2026-63030 + CVE-2026-60137) a été exploitée — même si cela date de plusieurs semaines ou que l'attaquant a nettoyé. Il ne modifie rien sur votre site. Il peut être exécuté en toute sécurité sur n'importe quelle installation, patchée ou non.
Ce plugin n'atténue PAS la vulnérabilité. Pour protéger temporairement un site non patché, utilisez le Hotpatch temporaire wp2shell séparé (ou mettez simplement à jour le cœur). Mettez à jour vers 6.9.5 / 7.0.2 / 6.8.6 comme véritable correctif.

Téléchargez le zip ci-dessus, puis Extensions → Ajouter → Téléverser une extension → sélectionnez le zip → Installer → Activer. Ouvrez Scanner wp2shell dans le menu d'administration, puis cliquez sur pour voir le verdict noté et les résultats classés par gravité. Utilisez pour télécharger le résultat ainsi que les lignes brutes de la base de données dont un enquêteur a besoin — l'exploit cache son injection SQL et sa création d'administrateur dans le corps d'une requête que les serveurs web ne journalisent pas, donc ces artefacts de base de données constituent la preuve principale. L'archive contient le rapport (JSON + texte), les lignes pertinentes de / / publication suspecte / utilisateur suspect / usermeta orphelins et les fichiers de plugin modifiés (jamais les hachages de mots de passe), ainsi qu'un pour les logs côté serveur à collecter manuellement. Supprimez le plugin à tout moment avec le bouton sur l'écran d'analyse (ou désactivez/supprimez normalement).
oembed_cachecustomize_changesetLOG-COLLECTION-GUIDE.txtLes indicateurs pondérés et en lecture seule correspondent à un score : 50+ Indicateurs multiples, 25–49 Quelques indicateurs, moins de 25 Aucun indicateur. Le signal le plus fort est le groupe oembed_cache (référence de bouclage / compte de trois / fenêtre de date), ainsi que les publications avec ID parent élevé et titre PoC, les entrées customize_changeset, les identifiants de connexion wp2_ et les courriels @wp2shell.invalid, les nouveaux administrateurs non fondateurs, les usermeta orphelins, les écarts d'ID dans wp_users, et les fichiers ou répertoires de webshell wp2shell_* résiduels. Il ne repose sur aucune convention de nommage unique.
Ce scanner est fourni en l'état, sans garantie. Il recherche des traces résiduelles connues d'une chaîne d'exploitation spécifique, donc son résultat peut être erroné dans les deux sens :
Il ne remplace pas la mise à jour du cœur de WordPress ni une enquête d'incident appropriée par un professionnel qualifié. Ne prenez pas de décisions de correction, de divulgation ou de « tout est clair » sur la seule base des résultats de cet outil.
Ce logiciel est fourni « tel quel », sans garantie d'aucune sorte, expresse ou implicite, y compris les garanties de qualité marchande, d'adéquation à un usage particulier et d'absence de contrefaçon. Dans toute la mesure permise par la loi, les auteurs, contributeurs et distributeurs déclinent toute responsabilité pour tout dommage, perte de données, temps d'arrêt, faux positifs, faux négatifs, détections manquées, ou pour toute action entreprise ou non entreprise sur la base de ses résultats — directs, indirects, accessoires ou consécutifs. Vous êtes seul responsable de vous assurer que vous êtes autorisé à l'exécuter sur un site donné et de vérifier indépendamment ses résultats. Utilisation entièrement à vos risques et périls. Sous licence GNU GPL v3 (voir LICENSE).