
wp2shell — वर्डप्रेस कोर में प्री-ऑथेंटिकेशन RCE (CVE-2026-60137 + CVE-2026-63030)। WP 6.9.0–6.9.4 / 7.0.0–7.0.1 पर अनधिकृत रिमोट कोड निष्पादन के लिए author__not_in में SQL इंजेक्शन को बैच-रूट कन्फ्यूजन के साथ जोड़ता है।
शैक्षणिक और रक्षात्मक प्रूफ ऑफ कॉन्सेप्ट (PoC) जो WordPress Core की कमजोरियों CVE-2026-60137 और CVE-2026-63030 (WP2Shell) के संपर्क को मान्य करने के लिए है।
यह रिपॉजिटरी सामूहिक रूप से WP2Shell के रूप में जानी जाने वाली WordPress Core की कमजोरियों के लिए एक रक्षात्मक पता लगाने और मान्यकरण प्रूफ ऑफ कॉन्सेप्ट प्रदान करती है।
सार्वजनिक रूप से उपलब्ध सुरक्षा अनुसंधान के अनुसार, WP2Shell एक भेद्यता श्रृंखला का वर्णन करता है जिसमें CVE-2026-60137 और CVE-2026-63030 शामिल हैं, जो विशिष्ट परिस्थितियों में अप्रमाणित रिमोट कोड निष्पादन (RCE) का कारण बन सकती है।
इस परियोजना का उद्देश्य मदद करना है:
कमजोर WordPress इंस्टॉलेशन की पहचान करना, अधिकृत प्रयोगशाला वातावरण में समस्या का पुनरुत्पादन करना, और आधिकारिक सुरक्षा अपडेट लागू करने के बाद सफल सुधार की पुष्टि करना।
यह रिपॉजिटरी कड़ाई से शैक्षणिक, रक्षात्मक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए है।
| CVE | विवरण |
|---|---|
| CVE-2026-60137 | WP2Shell भेद्यता श्रृंखला में शामिल WordPress Core की कमजोरी। |
| CVE-2026-63030 | गंभीर WordPress Core रिमोट कोड निष्पादन (RCE) भेद्यता, जिसे सार्वजनिक रूप से WP2Shell कहा जाता है। |
सार्वजनिक सलाहकारों के अनुसार, निम्नलिखित WordPress Core संस्करण प्रभावित हैं:
उपयोगकर्ताओं को WordPress सुरक्षा टीम द्वारा प्रदान किए गए नवीनतम पैच किए गए रिलीज़ में अपग्रेड करना चाहिए।
यह परियोजना रक्षकों की सहायता के लिए डिज़ाइन की गई है:
यह रिपॉजिटरी केवल इसके लिए प्रकाशित की गई है:
सॉफ़्टवेयर को केवल इसके विरुद्ध निष्पादित किया जाना चाहिए:
उन सिस्टमों के विरुद्ध अनधिकृत परीक्षण जिनके आप मालिक या प्रशासक नहीं हैं, स्थानीय कानूनों, संगठनात्मक नीतियों, या अंतर्राष्ट्रीय नियमों का उल्लंघन कर सकता है।
लेखक प्रोत्साहित या समर्थन नहीं करता है:
यह रिपॉजिटरी केवल रक्षात्मक मान्यकरण और शैक्षणिक उद्देश्यों के लिए सार्वजनिक रूप से प्रकट भेद्यता व्यवहार प्रदर्शित करती है।
इसका उद्देश्य आक्रामक शोषण ढाँचे के रूप में कार्य करना या अनधिकृत पहुँच की सुविधा प्रदान करना नहीं है।
उपयोगकर्ताओं से सभी लागू कानूनों, विनियमों और जिम्मेदार प्रकटीकरण प्रथाओं का पालन करने की अपेक्षा की जाती है।
प्रूफ ऑफ कॉन्सेप्ट निम्नलिखित वातावरण में विकसित और मान्य किया गया था:
अन्य ऑपरेटिंग सिस्टम या Python संस्करणों पर निष्पादन के लिए मामूली संशोधनों की आवश्यकता हो सकती है।
प्रशासकों को दृढ़ता से प्रोत्साहित किया जाता है:
Telegram
यह परियोजना शैक्षणिक और रक्षात्मक सुरक्षा अनुसंधान के लिए जारी की गई है।
उपयोगकर्ता पूरी तरह से यह सुनिश्चित करने के लिए जिम्मेदार हैं कि सभी परीक्षण उचित प्राधिकरण के साथ और लागू कानूनों, विनियमों और संगठनात्मक नीतियों के अनुसार किए जाएँ।
सॉफ़्टवेयर "जैसा है" प्रदान किया जाता है, बिना किसी प्रकार की वारंटी के, स्पष्ट या निहित, जिसमें व्यापारिकता, किसी विशेष उद्देश्य के लिए उपयुक्तता और गैर-उल्लंघन की वारंटी शामिल है, लेकिन यह इन्हीं तक सीमित नहीं है।
किसी भी स्थिति में लेखक या कॉपीराइट धारक किसी भी दावे, क्षति या अन्य देयता के लिए उत्तरदायी नहीं होंगे, चाहे वह अनुबंध की कार्रवाई, अपकृत्य, या अन्यथा, सॉफ़्टवेयर से या उसके उपयोग या अन्य लेन-देन से उत्पन्न हो।
इस रिपॉजिटरी का उपयोग करके, आप स्वीकार करते हैं कि आप पूरी तरह से यह सुनिश्चित करने के लिए जिम्मेदार हैं कि आपकी गतिविधियाँ अधिकृत हैं और सभी लागू कानूनों, विनियमों और संगठनात्मक नीतियों का अनुपालन करती हैं।