
wp2shell — CVE-2026-63030 और CVE-2026-60137 के लिए WordPress Core Pre-Auth RCE Chain poc
यदि आप मेरे काम की सराहना करते हैं, तो कृपया USDT (TRC20): TQBA72kakjCZLnJt8fJYcD7dyQCEpzNtVN के माध्यम से परियोजना का समर्थन करने पर विचार करें।
wp2shell एक सुरक्षा अनुसंधान प्रूफ-ऑफ-कॉन्सेप्ट है जो WordPress Core में प्री-ऑथेंटिकेशन भेद्यता श्रृंखला को प्रदर्शित करता है, जो निम्न को जोड़ती है:
WP_Query SQL इंजेक्शनयह श्रृंखला दर्शाती है कि कैसे इन भेद्यताओं को जोड़कर आगे बढ़ा जा सकता है एक बिना प्रमाणीकरण वाले REST API अनुरोध से SQL इंजेक्शन, विशेषाधिकार वृद्धि, व्यवस्थापक खाता निर्माण, और अंततः प्रमाणित रिमोट कोड निष्पादन तक।
[!WARNING]
केवल अधिकृत सुरक्षा अनुसंधान
यह परियोजना निम्न के लिए है:
- भेद्यता अनुसंधान
- रक्षात्मक सत्यापन
- अधिकृत पैठ परीक्षण
- सुरक्षा प्रयोगशालाएँ
- CTF और शैक्षिक वातावरण
केवल उन्हीं प्रणालियों का परीक्षण करें जिनके आप स्वामी हैं या जिनके मूल्यांकन के लिए आपके पास स्पष्ट लिखित प्राधिकरण है।
बिना प्राधिकरण के तृतीय-पक्ष बुनियादी ढांचे के विरुद्ध इस परियोजना का उपयोग न करें।
wp2shell एक एकीकृत WordPress Core सुरक्षा अनुसंधान उपकरण है जो
दो भेद्यताओं के बीच परस्पर क्रिया की जांच के लिए है:```text
CVE-2026-63030
|
v
REST API Batch Route Confusion
|
v
Validation / Dispatch Confusion
|
v
CVE-2026-60137
|
v
WP_Query SQL Injection
|
v
Blind SQL Access
|
v
Application / Object-State Manipulation
|
v
Privilege Escalation
|
v
Administrator Account Creation
|
v
Authenticated Code Execution
PoC एक Python अनुसंधान उपकरण के रूप में लागू किया गया है और यह तृतीय-पक्ष Python पैकेजों की आवश्यकता के बिना Python मानक पुस्तकालय का उपयोग करता है।
---
# भेद्यता श्रृंखला
यह परियोजना दो WordPress Core भेद्यताओं को जोड़ती है।```text
Unauthenticated Request
|
v
+----------------------+
| CVE-2026-63030 |
| REST Batch Route |
| Confusion |
+----------+-----------+
|
v
Validation Confusion
|
v
+----------------------+
| CVE-2026-60137 |
| WP_Query SQLi |
+----------+-----------+
|
v
Blind SQLi
|
v
Application-State Abuse
|
v
Privilege Escalation
|
v
Administrator Access
|
v
Authenticated RCE
```
महत्वपूर्ण सुरक्षा गुण दोनों कमजोरियों के बीच की परस्पर क्रिया है, न कि अलगाव में कोई एक कमजोरी।
---
# CVE-2026-63030
## REST API बैच रूट कन्फ्यूजन
पहली कमजोरी WordPress REST API बैच एंडपॉइंट के माध्यम से अनुरोधों के प्रसंस्करण को प्रभावित करती है।
बैच कार्यान्वयन अनुरोध मिलान और सत्यापन जानकारी को समानांतर संरचनाओं में बनाए रखता है, जो अनुरोध स्थिति द्वारा अनुक्रमित होती हैं।
एक विकृत उप-अनुरोध उन संरचनाओं को असमकालिक (desynchronized) कर सकता है।
यह एक ऑफ-बाय-वन प्रेषण स्थिति उत्पन्न करता है जहाँ बाद के अनुरोध को किसी अन्य अनुरोध से जुड़े हैंडलर या सत्यापन संदर्भ का उपयोग करके संसाधित किया जा सकता है।
अवधारणात्मक रूप से:```text
Request A
|
+-- validation entry
+-- matching entry
|
v
Malformed request
|
+-- internal state becomes desynchronized
|
v
Request B
|
+-- unexpected handler / validation context
```
The PoC यह निर्धारित करने के लिए व्यवहारिक जाँच करता है कि रूट कन्फ़्यूज़न वास्तव में पहुँच योग्य है या नहीं।
---
# CVE-2026-60137
## WP_Query SQL इंजेक्शन
दूसरी कमज़ोरी `WP_Query` SQL प्रोसेसिंग पथ को प्रभावित करती है।
एक बार रूट-कन्फ़्यूज़न प्रिमिटिव स्थापित हो जाने पर, हमलावर-नियंत्रित इनपुट कमज़ोर क्वेरी पथ तक पहुँच सकता है।
PoC ब्लाइंड डिफरेंशियल टेस्टिंग के माध्यम से परिणामी SQL इंजेक्शन प्रदर्शित करता है।
शोध कार्यक्षमता में निम्नलिखित शामिल हैं:
* बूलियन-ब्लाइंड पुष्टिकरण
* वैकल्पिक समय-आधारित पुष्टि
* डेटाबेस फ़िंगरप्रिंटिंग
* समर्थित स्केलर निष्कर्षण
* WordPress उपयोगकर्ता-डेटा शोध
---
# श्रृंखला कैसे काम करती है
## 1. REST बैच रूट कन्फ़्यूज़न
एक अनप्रमाणित अनुरोध WordPress REST बैच एंडपॉइंट तक पहुँचता है।
एक विकृत बैच उप-अनुरोध आंतरिक अनुरोध मिलान और सत्यापन स्थिति को असंयोजित (desynchronized) कर देता है।
परिणामस्वरूप, बाद के अनुरोध को अनपेक्षित संदर्भ के साथ संसाधित किया जा सकता है।
---
## 2. SQL इंजेक्शन
रूट-कन्फ़्यूज़न प्रिमिटिव दूसरी कमज़ोरी के लिए आवश्यक पथ प्रदान करता है।
हमलावर-नियंत्रित मान कमज़ोर `WP_Query` प्रोसेसिंग पथ तक पहुँच सकता है।
यह एक ब्लाइंड SQL इंजेक्शन प्रिमिटिव बनाता है।
---
## 3. ब्लाइंड SQL निष्कर्षण
SQL इंजेक्शन को बूलियन-ब्लाइंड निष्कर्षण चैनल के रूप में उपयोग किया जा सकता है।
PoC में डेटाबेस जानकारी और समर्थित WordPress उपयोगकर्ता जानकारी पर शोध करने की कार्यक्षमता शामिल है।
---
## 4. एप्लिकेशन-अवस्था हेरफेर
श्रृंखला WordPress एप्लिकेशन ऑब्जेक्ट्स और उसके बाद की प्रक्रिया को प्रभावित करने के लिए डेटाबेस-नियंत्रित परिणामों का उपयोग करती है।
यह विशेषाधिकार-वृद्धि (privilege escalation) चरण के लिए आवश्यक प्रिमिटिव प्रदान करता है।
---
## 5. चेंजसेट वृद्धि
श्रृंखला एक व्यवस्थापक निष्पादन संदर्भ स्थापित करने के लिए WordPress चेंजसेट प्रोसेसिंग का उपयोग करती है।
एक गढ़ा हुआ `customize_changeset` ऑब्जेक्ट विशेषाधिकार-वृद्धि अनुक्रम में भाग ले सकता है।
---
## 6. हुक पुनः-प्रवेश
श्रृंखला एप्लिकेशन अनुरोध जीवनचक्र के माध्यम से WordPress अनुरोध प्रोसेसिंग में पुनः प्रवेश करती है।
यह बाद की API प्रोसेसिंग को उन्नत संदर्भ के तहत होने की अनुमति देता है।
---
## 7. व्यवस्थापक खाता निर्माण
शोध PoC एक प्री-ऑथेंटिकेशन व्यवस्थापक निर्माण चरण लागू करता है।
यह मुख्य कारण है कि Mode 3 सुरक्षा सत्यापन के लिए उपयोगी है: यह वेबशेल/RCE चरण में जारी रखे बिना विशेषाधिकार-वृद्धि प्रभाव प्रदर्शित करता है।
---
## 8. प्रमाणित कोड निष्पादन
Mode 4 शोध श्रृंखला को व्यवस्थापक निर्माण से आगे प्रमाणित कोड-निष्पादन चरण में विस्तारित करता है।
इस चरण का उपयोग केवल एक पृथक प्रयोगशाला या स्पष्ट रूप से अधिकृत मूल्यांकन में किया जाना चाहिए।
---
# प्रभावित संस्करण
## पूर्ण प्री-ऑथेंटिकेशन श्रृंखला
```