
Vérificateur non intrusif pour CVE-2026-63030 / CVE-2026-60137 ("wp2shell"), une chaîne RCE pré-authentification dans le noyau WordPress.
Vérificateur non-intrusif pour CVE-2026-63030 / CVE-2026-60137 (« wp2shell »), une chaîne RCE sans authentification dans le cœur de WordPress (confusion de route batch de l'API REST → injection SQL → RCE).
readme.html, balise <meta name="generator"> de la page d'accueil, balise génératrice /feed/)./wp-json/batch/v1, ?rest_route=/batch/v1) est accessible — un signal secondaire pour savoir si un WAF/une mitigation de l'API REST est déjà en place.Il n'envoie aucune charge utile d'injection SQL ou de RCE. La chaîne d'exploitation complète n'a pas été vérifiée indépendamment ici, et l'envoi de charges utiles d'injection non testées sur des sites en production peut causer des dégâts réels, même « juste pour tester ». Traitez-le comme un triage sécurisé, et confirmez la vérité terrain avec wp core version sur l'hôte ou un scanner authentifié du fournisseur.
Exécutez-le uniquement contre des systèmes que vous êtes autorisé à tester.
python3 wp2shell_check.py https://site1.example.com https://site2.example.com
python3 wp2shell_check.py -f targets.txt -o report.csv --workers 8
python3 wp2shell_check.py -f targets.txt --insecure # certificats auto-signés internes
targets.txt : une URL/nom d'hôte par ligne, # pour les commentaires.
Codes de sortie : 2 = vulnérable trouvé, 1 = version indéterminée pour au moins une cible, 0 = tout corrigé.
Un 404 sur la route batch ne signifie pas toujours « corrigé » — il peut aussi indiquer qu'un WAF/CDN ou un plugin de sécurité bloque l'accès anonyme à l'API REST devant une installation par ailleurs vulnérable (vérifiez les en-têtes/corps de la réponse pour les empreintes WAF). Seule une mise à niveau vers une version corrigée supprime réellement le code vulnérable.
Python 3.8+, bibliothèque standard uniquement (aucune dépendance supplémentaire).