
CVE-2026-63030 (wp2shell) के लिए एक स्कैनर और प्रूफ-ऑफ-कॉन्सेप्ट टूलकिट - WordPress कोर में प्री-ऑथेंटिकेटेड रिमोट कोड निष्पादन

--check-type time-based (SLEEP टाइमिंग) और --check-type error-based (TRUE/FALSE/टूटा डिफरेंशियल)। दोनों व्यापक एस्टेट स्कैन के लिए सुरक्षित हैं।--i-have-authorization फ़्लैग के पीछे गेटेड।CVE-2026-63030 ("wp2shell") WordPress कोर में एक प्री-ऑथेंटिकेटेड रिमोट कोड निष्पादन भेद्यता है। REST API बैच एंडपॉइंट (/batch/v1) में एक रूट-कन्फ्यूजन / इंडेक्स-डीसिंक्रोनाइज़ेशन बग एक अप्रमाणित हमलावर को एक अनसैनिटाइज़्ड author_exclude मान को WP_Query में तस्करी करने देता है, जिसके परिणामस्वरूप SQL इंजेक्शन होता है। जहाँ डेटाबेस उपयोगकर्ता के पास FILE विशेषाधिकार है, यह SELECT ... INTO OUTFILE के माध्यम से रिमोट कोड निष्पादन की ओर ले जाता है। कोई प्लगइन आवश्यक नहीं है। एक स्टॉक WordPress इंस्टॉल प्रभावित है।
WordPress ने 6.9.5, 7.0.2, और 7.1-beta2 में फिक्स जारी किए। तुरंत पैच लगाएँ। यदि आपको अपने बुनियादी ढांचे पर इस भेद्यता को स्कैन करने या खोजने में सहायता की आवश्यकता है, तो [email protected] पर ईमेल करें। इसके बारे में fullhunt.io blog पर और पढ़ें।
| शाखा | असुरक्षित | ठीक |
|---|---|---|
| 6.9 | 6.9.0–6.9.4 | 6.9.5 |
| 7.0 | 7.0.0–7.0.1 | 7.0.2 |
| 7.1 | 7.1-beta1 | 7.1-beta2 |
| < 6.9 | प्रभावित नहीं (बैच एंडपॉइंट मौजूद नहीं) | — |
हम wp2shell (CVE-2026-63030) पर इसकी सार्वजनिक घोषणा के बाद से शोध कर रहे हैं, और हमने अपने ग्राहकों के साथ इस भेद्यता को रोकने के लिए काम किया है। हम CVE-2026-63030 की खोज और सत्यापन के लिए एक ओपन-सोर्स पता लगाने और स्कैन करने का उपकरण जारी कर रहे हैं। इसका उपयोग सुरक्षा टीमों द्वारा अपने बुनियादी ढांचे को wp2shell के लिए स्कैन करने और यह सत्यापित करने के लिए किया जाना चाहिए कि WAF नियम और पैच वास्तव में संगठन के वातावरण में हमले की श्रृंखला को अवरुद्ध करते हैं।
wp2shell-scan.py आठ मोड का समर्थन करने वाला एक एकल, एकीकृत स्कैनर है:
| मोड | उद्देश्य | प्राधिकरण |
|---|---|---|
check | गैर-विनाशकारी पता लगाना। दो जाँच प्रकार: --check-type time-based (SLEEP टाइमिंग प्रोब) या --check-type error-based (TRUE/FALSE/टूटा डिफरेंशियल)। | नहीं |
probe-endpoints | पता लगाएं कि कौन से REST एंडपॉइंट इंजेक्शन को WP_Query तक पहुँचाते हैं। | नहीं |
probe | N SQL पेलोड प्रतिक्रियाओं का साइड-बाय-साइड अंतर। | नहीं |
extract | DB मेटाडेटा और हैश का बूलियन ओरेकल निष्कर्षण। | हाँ |
blind | टाइमिंग-आधारित ब्लाइंड निष्कर्षण (जब बूलियन ओरेकल अविश्वसनीय हो तो फॉलबैक)। | हाँ |
exploit | पूर्ण SQLi → INTO OUTFILE → PHP निष्पादन श्रृंखला को मान्य करें। | हाँ |
adduser | एक mu-plugin बैकडोर लिखें जो एक व्यवस्थापक खाता बनाता है; बूलियन हैश निष्कर्षण पर वापस आता है। | हाँ |
get-users | सभी wp_users क्रेडेंशियल्स का बूलियन ओरेकल डंप। | हाँ |
नोट: प्राधिकरण कॉलम में 'हाँ' चिह्नित मोड के लिए
--i-have-authorizationफ़्लैग आवश्यक है।
$ python3 wp2shell-scan.py -h
usage: wp2shell-scan.py [-h] [-u URL] [-l USEDLIST] [-p PROXY]
[--check-type {time-based,error-based}] [-k]
[--timeout TIMEOUT] [--sleep SLEEP]
[--endpoint ENDPOINT] [--webroot PATH[,PATH...]]
[--out-name OUT_NAME] [--php-code PHP_CODE]
[--user-login USER_LOGIN] [--user-pass USER_PASS]
[--user-email USER_EMAIL] [--i-have-authorization]
[--sql LABEL:SQL] [--query QUERY] [--dump [KEY ...]]
[--all] [-v]
{check,probe-endpoints,probe,extract,blind,exploit,adduser,get-users}
CVE-2026-63030 (wp2shell) scanner: time-based / error-based checks, Boolean and blind extraction, authorized exploit validation.
positional arguments:
{check,probe-endpoints,probe,extract,blind,exploit,adduser,get-users}
Scan mode.
options:
-h, --help show this help message and exit
-u URL, --url URL Check a single URL.
-l USEDLIST, --list USEDLIST
Check a list of URLs.
-p PROXY, --proxy PROXY
Send requests through proxy.
--check-type {time-based,error-based}
Detection method for check mode - [Default: time-based].
-k, --insecure Disable TLS certificate verification.
--timeout TIMEOUT HTTP timeout (in seconds) - [Default: 15].
--sleep SLEEP SLEEP seconds for time-based checks and blind mode - [Default: 5].
--endpoint ENDPOINT REST endpoint used for the injection - [Default: /wp/v2/categories].
--webroot PATH[,PATH...]
Server webroot for OUTFILE writes; repeatable - [Default: /var/www/html].
--out-name OUT_NAME Dropped filename - [Default: random].
--php-code PHP_CODE PHP written as the OUTFILE row terminator - [Default: '<?php phpinfo(); ?>'].
--user-login USER_LOGIN
Backdoor username for adduser mode - [Default: wpadmin].
--user-pass USER_PASS
Backdoor password for adduser mode.
--user-email USER_EMAIL
Backdoor email for adduser mode.
--i-have-authorization
Required for exploit, adduser, get-users, extract, and blind modes.
--sql LABEL:SQL probe mode: repeatable label:sql payload pair.
--query QUERY extract/blind mode: custom SQL scalar query to extract.
--dump [KEY ...] extract mode: prebuilt query keys (comma or space separated); empty=user+db+version.
--all extract mode: dump all prebuilt queries.
-v, --verbose
$ python3 wp2shell-scan.py check -u https://wp.lab.local --check-type time-based
$ python3 wp2shell-scan.py check -u https://wp.lab.local --check-type error-based
$ python3 wp2shell-scan.py check -l urls.txt
$ python3 wp2shell-scan.py probe-endpoints -u https://wp.lab.local
$ python3 wp2shell-scan.py extract -u https://wp.lab.local --i-have-authorization --dump user,database,version
$ python3 wp2shell-scan.py exploit -u https://wp.lab.local --i-have-authorization
$ pip3 install -r requirements.txt
git clone https://github.com/fullhunt/wp2shell-scan.git
cd wp2shell-scan
sudo docker build -t wp2shell-scan .
sudo docker run -it --rm wp2shell-scan check -u https://wp.lab.local
सुरक्षित, ऑफ़लाइन पुनरुत्पादन के लिए एक जानबूझकर असुरक्षित WordPress 7.0.1 + MariaDB वातावरण (FILE विशेषाधिकार प्रदान किया गया) शामिल है:
$ cd testbed
$ docker compose up -d
# Complete the WordPress setup wizard at http://localhost:8080, then:
$ python3 wp2shell-scan.py check -u http://localhost:8080
FullHunt अगली पीढ़ी का आक्रमण सतह प्रबंधन प्लेटफॉर्म है। FullHunt कंपनियों को उनकी सभी आक्रमण सतहों की खोज करने, एक्सपोज़र के लिए उनकी निगरानी करने और नवीनतम सुरक्षा भेद्यताओं के लिए लगातार उन्हें स्कैन करने में सक्षम बनाता है। यह सब एक ही प्लेटफॉर्म में, और भी बहुत कुछ।
FullHunt संगठनों के लिए एक एंटरप्राइज़ प्लेटफॉर्म प्रदान करता है। FullHunt Enterprise Platform ग्राहकों के लिए विस्तारित स्कैनिंग और क्षमताएँ प्रदान करता है। FullHunt Enterprise प्लेटफॉर्म संगठनों को अपनी बाहरी आक्रमण सतह की बारीकी से निगरानी करने और होने वाले प्रत्येक परिवर्तन के बारे में विस्तृत अलर्ट प्राप्त करने की अनुमति देता है। दुनिया भर के संगठन अपनी सतत सुरक्षा और बाहरी आक्रमण सतह सुरक्षा चुनौतियों को हल करने के लिए FullHunt Enterprise Platform का उपयोग करते हैं।
यह प्रोजेक्ट केवल शैक्षिक और नैतिक परीक्षण उद्देश्यों के लिए बनाया गया है। पूर्व पारस्परिक सहमति के बिना लक्ष्यों पर हमला करने के लिए wp2shell-scan का उपयोग अवैध है। सभी लागू स्थानीय, राज्य और संघीय कानूनों का पालन करना अंतिम उपयोगकर्ता की जिम्मेदारी है। डेवलपर्स कोई देयता नहीं मानते हैं और इस प्रोग्राम के कारण होने वाले किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।
यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है।
Mazin Ahmed