
Outil de sécurité WordPress pour détecter l'exposition aux CVE-2026-63030 et CVE-2026-60137 via la chaîne RCE de pré-authentification WP2Shell.
Un utilitaire d'évaluation et de scan conçu pour détecter l'exposition à la chaîne d'exploitation WP2Shell dans les installations WordPress Core, sur des cibles uniques ou de grandes listes de cibles.
⚠️ Avertissement
Ne scannez que les systèmes qui vous appartiennent ou que vous êtes autorisé à évaluer.
Le scan ou le test non autorisé de systèmes tiers est illégal. Les mainteneurs déclinent toute responsabilité en cas d'utilisation non autorisée ou de dommages collatéraux causés par cet utilitaire.
WP2Shell est une chaîne critique de vulnérabilités d'exécution de code à distance (RCE) sans authentification préalable, affectant les installations WordPress Core par défaut, sans nécessiter de dépendances de plugins ni d'authentification.
| Attribut | Valeur |
|---|---|
| Impact | Exécution de code à distance (RCE) sans authentification |
| Identifiants CVE | CVE-2026-63030 (Confusion de routes de l'API REST) - 17 juillet 2026 CVE-2026-60137 (Injection SQL WP_Query) - 17 juillet 2026 |
| Versions affectées | WordPress Core 6.9.0 – 6.9.4 et 7.0.0 – 7.0.1 |
| Versions corrigées | WordPress Core 6.9.5 et 7.0.2 |
18.0.0 ou supérieure.npm (inclus avec Node.js).La démonstration suivante montre la preuve de concept exécutée contre un environnement WordPress local contrôlé. Elle illustre le flux de test complet et le comportement qui en résulte dans un laboratoire isolé et autorisé.

Clonez le dépôt et installez les dépendances :
git clone https://github.com/johnlodan/wp2shell-rce.git
cd wp2shell-rce
npm install
Cible unique :
npm run scan -- -t https://google.com
Plusieurs cibles séparées par des virgules :
npm run scan -- -t https://google.com,https://github.com,https://example.com
Plusieurs cibles à partir d'un fichier :
npm run scan -- -f targets.txt
Dépôt de preuve de concept :
Icex0/wp2shell-poc (GitHub) – Implémentation d'exploit de preuve de concept pour la vulnérabilité WordPress de collision de routes de lot REST non authentifiée (SQLi vers RCE).
Démonstration vidéo de la preuve de concept :
NightR4id – WP2Shell | CVE-2026-63030 + CVE-2026-60137 Demo (YouTube) – Vidéo de démonstration montrant le flux d'exécution de la chaîne SQLi vers RCE contre une instance WordPress vulnérable.
Analyse technique et recherche sur les menaces :