
Chaîne d'exploitation pour WordPress Core utilisant la confusion de routes de l'API REST et une injection SQL pour une RCE non authentifiée, l'élévation de privilèges et la prise de contrôle totale du serveur.
WP2Shell est une chaîne d'exploitation de vulnérabilités critiques (Exploit Chain) dans le code source de WordPress Core, permettant à un attaquant distant sans authentification (Unauthenticated Remote Attacker) de prendre le contrôle total du serveur (Full Server Takeover / RCE).
La chaîne d'exploitation combine deux vulnérabilités de sécurité :
WP_Query) : Erreur de traitement due à l'absence de filtrage des entrées (Sanitization) sur le paramètre author__not_in dans WP_Query, conduisant à une injection SQL.En enchaînant ces deux vulnérabilités, un attaquant peut envoyer une requête HTTP spécialement conçue vers /wp-json/batch/v1, contourner le mécanisme d'authentification et déclencher l'injection SQL (SQLi) pour élever ses privilèges, créer un shell et exécuter du code arbitraire à distance (RCE).
La vidéo retraçant l'intégralité du processus de reproduction et d'exploitation réelle est stockée sur Google Drive :
🔗 Lien pour voir / télécharger la vidéo PoC : Google Drive - Vidéo de démonstration WP2Shell PoC
L'intégralité du flux d'analyse technique, la reproduction du PoC étape par étape et l'explication du code source sont stockées sur Notion :
🔗 Lien vers l'article Notion : Flux POC CVE WP2Shell (Writeup Notion)
flowchart TD
A["[Attacker] Unauthenticated Remote Request"] --> B["REST API Batch Endpoint (/wp-json/batch/v1)"]
B --> C["CVE-2026-63030: Batch Route Confusion\n(Bypass Route Validation & Access Control)"]
C --> D["CVE-2026-60137: SQL Injection\n(Unsanitized 'author__not_in' in WP_Query)"]
D --> E["Database Manipulation / Privilege Escalation\n(Admin session / User creation)"]
E --> F["Web Shell Upload / Execution"]
F --> G["💥 Full Server Takeover (RCE)"]/wp-json/batch/v1 provenant d'utilisateurs non authentifiés si une mise à jour immédiate n'est pas possible./wp-json/batch/v1.wp-content/uploads/ et wp-content/plugins/ pour détecter des web shells ou des fichiers suspects.[!WARNING] Ce document et le code source du PoC servent uniquement à des fins de recherche en sécurité, d'éducation et de défense des systèmes. L'auteur décline toute responsabilité quant à l'utilisation non autorisée des informations ou des outils contenus dans ce repository pour attaquer des systèmes sur lesquels vous ne disposez d'aucune autorité légale.
| Attribut | Détails |
|---|
| Nom de la chaîne d'exploitation (Chain Name) | WP2Shell |
| CVE IDs | CVE-2026-63030 & CVE-2026-60137 |
| Niveau de gravité (Severity) | Critique (CVSS v3.1 : 9.8 / 10.0) |
| Vecteur d'attaque (Attack Vector) | Réseau (accès distant non authentifié) |
| Versions affectées (Affected Versions) | • Chaîne RCE complète : WordPress 6.9.0 - 6.9.4 & 7.0.0 - 7.0.1• Injection SQL uniquement : WordPress 6.8.0 - 6.8.5 |
| Versions corrigées (Patched Versions) | WordPress 6.8.6, 6.9.5, 7.0.2 |