
केवल-पठनीय वर्डप्रेस प्लगइन जो wp2shell एक्सप्लॉइट श्रृंखला (CVE-2026-63030 / CVE-2026-60137) के आर्टिफैक्ट्स को स्कैन करता है।
एक स्वतंत्र, केवल-पठन WordPress प्लगइन जो आपके डेटाबेस और प्लगइन निर्देशिका को इस बात के संकेतों के लिए स्कैन करता है कि wp2shell कोर श्रृंखला (CVE-2026-63030 + CVE-2026-60137) का शोषण किया गया था — भले ही यह हफ्तों पहले हुआ हो या हमलावर ने सफाई कर दी हो। यह आपकी साइट पर कुछ भी परिवर्तित नहीं करता। इसे किसी भी इंस्टॉलेशन पर चलाना सुरक्षित है, चाहे वह पैच किया गया हो या नहीं।
यह प्लगइन भेद्यता को कम नहीं करता। बिना पैच वाली साइट को अस्थायी रूप से सुरक्षित रखने के लिए, अलग wp2shell Temporary Hotpatch का उपयोग करें (या बस कोर अपडेट करें)। असली फिक्स के लिए 6.9.5 / 7.0.2 / 6.8.6 पर अपडेट करें।

ऊपर दिए गए zip को डाउनलोड करें, फिर Plugins → Add New → Upload Plugin → zip चुनें → Install →
Activate करें। एडमिन मेनू में wp2shell Scanner खोलें, फिर स्कोर किया गया निर्णय और
गंभीरता-आधारित निष्कर्ष देखने के लिए Run scan पर क्लिक करें। परिणाम तथा अन्वेषक के लिए आवश्यक
कच्ची डेटाबेस पंक्तियाँ डाउनलोड करने हेतु Export report (.zip) का उपयोग करें — शोषण अपने SQL
इंजेक्शन और एडमिन निर्माण को एक अनुरोध बॉडी में छिपाता है जिसे वेब सर्वर लॉग नहीं करते, इसलिए वे DB
कलाकृतियाँ प्राथमिक साक्ष्य हैं। आर्काइव में रिपोर्ट (JSON + टेक्स्ट), प्रासंगिक oembed_cache /
customize_changeset / संदिग्ध-पोस्ट / संदिग्ध-उपयोगकर्ता / अनाथ-यूज़रमेटा पंक्तियाँ और परिवर्तित
प्लगइन फ़ाइलें (कभी पासवर्ड हैश नहीं), तथा सर्वर-साइड लॉग को हाथ से एकत्र करने हेतु एक
LOG-COLLECTION-GUIDE.txt शामिल है। स्कैन स्क्रीन पर Remove this plugin बटन से किसी भी समय
प्लगइन हटाएँ (या सामान्य रूप से निष्क्रिय/हटा दें)।
भारित, केवल-पठन संकेतक एक स्कोर में मैप होते हैं: 50+ एकाधिक संकेतक, 25–49 कुछ संकेतक,
25 से कम कोई संकेतक नहीं। सबसे मज़बूत संकेत oembed_cache समूह है (लूपबैक संदर्भ /
तीन की गिनती / दिनांक विंडो), साथ ही उच्च-पैरेंट-ID और PoC-शीर्षक वाले पोस्ट, customize_changeset
प्रविष्टियाँ, wp2_ लॉगिन और @wp2shell.invalid ईमेल, नए गैर-संस्थापक एडमिन, अनाथ यूज़रमेटा,
wp_users id अंतराल, और बची हुई wp2shell_* वेबशेल फ़ाइलें या निर्देशिकाएँ। यह किसी एकल
नामकरण परंपरा पर निर्भर नहीं करता।
यह स्कैनर सर्वोत्तम-प्रयास है, प्रमाण नहीं। यह एक विशिष्ट शोषण श्रृंखला के ज्ञात बचे हुए निशानों को खोजता है, इसलिए इसका आउटपुट दोनों दिशाओं में गलत हो सकता है:
कुछ संकेतक या एकाधिक संकेतक का निर्णय उल्लंघन की पुष्टि नहीं है — संकेतकों के निर्दोष कारण हो सकते हैं (गलत सकारात्मक), और प्रत्येक चिह्नित वस्तु की मानव द्वारा पुष्टि की जानी चाहिए।
कोई संकेतक नहीं का निर्णय गारंटी नहीं है — एक सतर्क हमलावर अपने स्वयं के निशान हटा सकता है और कोई भिन्न या भविष्य का हमला कोई निशान नहीं छोड़ सकता (गलत नकारात्मक)।
यह WordPress कोर अपडेट करने या किसी योग्य पेशेवर द्वारा उचित घटना जाँच का विकल्प नहीं है। इस टूल के आउटपुट के आधार पर अकेले उपचार, प्रकटीकरण, या "सब साफ़ है" के निर्णय न लें।
यह सॉफ़्टवेयर "जैसा है, वैसा" प्रदान किया गया है, बिना किसी प्रकार की वारंटी के, व्यक्त या
निहित, जिसमें व्यापारिकता, किसी विशेष उद्देश्य के लिए उपयुक्तता और गैर-उल्लंघन शामिल हैं। कानून द्वारा
अनुमत अधिकतम सीमा तक, लेखक, योगदानकर्ता और वितरक किसी भी क्षति, डेटा हानि, डाउनटाइम, गलत
सकारात्मक, गलत नकारात्मक, छूटे हुए पता लगाव, या इसके आउटपुट के आधार पर की गई या न की गई किसी भी
कार्रवाई के लिए — प्रत्यक्ष, अप्रत्यक्ष, आकस्मिक या परिणामी — कोई दायित्व स्वीकार नहीं करते।
किसी दी गई साइट पर इसे चलाने के लिए आपका अधिकृत होना सुनिश्चित करना और इसके परिणामों को स्वतंत्र
रूप से सत्यापित करना पूर्णतः आपकी ज़िम्मेदारी है। उपयोग पूर्णतः आपके अपने जोखिम पर करें।
GNU GPL v3 के अंतर्गत लाइसेंस प्राप्त है (LICENSE देखें)।