
Scanner de chaîne de vulnérabilités WordPress wp2shell pour CVE-2026-63030 et CVE-2026-60137, avec détection active, PoC optionnel, export JSON.
CVE-2026-63030 et CVE-2026-60137 – Scanner de chaîne de vulnérabilité wp2shell pour WordPress
Outil de recherche en sécurité autorisé avec PoC facultatif de vérification de commande.
wp2shell-scanner détecte la chaîne de vulnérabilité wp2shell de WordPress en validant les preuves publiques de WordPress, en identifiant les versions exposées, en vérifiant le comportement du lot REST et en mesurant un différentiel de synchronisation actif. Il est destiné à la recherche défensive autorisée, aux environnements CTF et aux systèmes que vous possédez ou administrez.
Ce projet est fourni strictement pour des tests de sécurité autorisés et des recherches défensives.
-p/--poc modifie l'état de WordPress avant de tenter un nettoyage au mieux.whoami par défaut ou une commande fournie par le chercheur.requirements.txt:
requestscoloramaObtenez ce dépôt, puis installez les dépendances depuis son répertoire racine.
Accédez au répertoire du projet :
cd wp2shell-scanner
Optionnel mais recommandé : créer et activer un environnement virtuel :
python3 -m venv .venv
source .venv/bin/activate
# Windows PowerShell: .venv\Scripts\Activate.ps1
Installez les dépendances :
python3 -m pip install -r requirements.txt
Confirmez que la CLI est disponible :
python3 wp2shell-scanner.py -h
Afficher l'aide :
python3 wp2shell-scanner.py -h
Exécuter l'outil sans cible affiche le texte d'aide personnalisé et se termine avec une erreur d'utilisation. Fournissez exactement une source de cible : -u/--url pour une cible ou -l/--list pour un fichier de cibles.
python3 wp2shell-scanner.py -u https://wordpress.example
Les cibles sans schéma sont traitées comme des URL http://. Les fichiers de liste de cibles utilisent une URL par ligne ; les lignes vides et les lignes commençant par # sont ignorées. Les entrées invalides sont signalées avec leur numéro de ligne.
Le point d'entrée pris en charge est le script racine :
python3 wp2shell-scanner.py -u https://wordpress.example
Scannez une cible :
python3 wp2shell-scanner.py --url https://wordpress.example
Scannez une liste de cibles avec 20 workers :
python3 wp2shell-scanner.py --list targets.txt --threads 20
Exécutez le PoC de vérification modifiant l'état uniquement après que le scanner a activement confirmé la cible :
python3 wp2shell-scanner.py -u https://wordpress.example -p
Exécutez une commande fournie par le chercheur et imprimez uniquement sa sortie multiligne normalisée :
python3 wp2shell-scanner.py --url https://wordpress.example -p --command "ls -la" --quiet
Écrivez uniquement les résultats confirmés vulnérables en JSON, ou incluez chaque cible avec --all-results :
python3 wp2shell-scanner.py --list targets.txt --output results.json
python3 wp2shell-scanner.py --list targets.txt --output results.json --all-results
Les versions stables affectées sont WordPress 6.9.0–6.9.4 et 7.0.0–7.0.1. Mettez à jour vers 6.9.5 ou 7.0.2, ou une version ultérieure, immédiatement.
| Code | Signification |
|---|---|
0 | Le scan s'est terminé sans aucun résultat POTENTIALLY AFFECTED. Les résultats confirmés vulnérables utilisent également ce code. |
Ce projet est sous licence MIT. Voir LICENSE pour les détails.
📬 Contactez-nous : [email protected]
| Option | Description | Défaut |
|---|
-u URL, --url URL | Scanne une URL cible WordPress. Mutuellement exclusif avec --list. | None |
-l FILE, --list FILE | Scanne les URL cibles depuis un fichier texte. Mutuellement exclusif avec --url. | None |
| Option | Description | Défaut |
|---|
-p, --poc | Après confirmation active, exécute le PoC de vérification de commande modifiant l'état. Utilise whoami sauf si --command est fourni. | Off |
-c COMMAND, --command COMMAND | Exécute COMMAND pendant --poc ; nécessite --poc. | whoami |
-t N, --threads N | Travailleurs cibles concurrents pour un scan de liste. N doit être au moins 1. | 10 |
| Option | Description | Défaut |
|---|
-o FILE, --output FILE | Écrit un tableau JSON UTF-8 des résultats dans FILE. Par défaut, seuls les résultats confirmés vulnérables sont inclus. | None |
--all-results | Inclut chaque résultat de scan dans --output, y compris les résultats non vulnérables, non-WordPress et d'erreur. | Off |
-v, --verbose | Affiche le statut HTTP final du PoC et l'en-tête X-Action-Redirect. | Off |
-q, --quiet | En cas d'exécution réussie du PoC, imprime uniquement la sortie normalisée de la commande. Les échecs et avertissements de nettoyage vont sur stderr. | Off |
--no-color | Désactive la sortie terminal colorée. | Off |
| Résultat | Signification |
|---|
| VULNERABLE | La sonde de temporisation active a confirmé la chaîne de vulnérabilité. Corrigez la cible immédiatement. |
| POTENTIALLY AFFECTED | Une version publique est dans une plage affectée, mais la confirmation active a été bloquée ou non concluante. Corrigez et enquêtez. |
| NOT VULNERABLE | La sonde active n'a pas été confirmée et aucune version publique affectée n'a été détectée. |
| NOT WORDPRESS | Aucune preuve publique de WordPress n'a été trouvée. |
| ERROR | Une erreur réseau, TLS, d'entrée de cible ou de réponse inattendue a empêché un scan fiable. |
1 | Au moins une cible est POTENTIALLY AFFECTED. |
2 | L'entrée de cible était invalide, ou chaque cible planifiée s'est terminée par une erreur. |