wp2shell — WordPress REST API समय-आधारित ब्लाइंड SQLi → RCE प्रूफ-ऑफ-कॉन्सेप्ट
विवरण
poc_wp_tot.py एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) है जो WordPress REST API के batch endpoint पर समय-आधारित ब्लाइंड SQL इंजेक्शन भेद्यता का शोषण करता है, और रिमोट कोड निष्पादन (RCE) तक श्रृंखला वृद्धि करता है।
परीक्षण की गई भेद्यताएँ:
- CVE-2026-63030
- CVE-2026-60137
महत्वपूर्ण चेतावनी
- इस उपकरण का उपयोग केवल उन प्रणालियों पर करें जिनके आप मालिक हैं या जिनके लिए आपके पास स्पष्ट लिखित अनुमति है। दुरुपयोग अवैध और हानिकारक हो सकता है।
- लेखक: GhostGTR666 (github.com/gagaltotal)
- PoC संस्करण: 1.0.0
आवश्यकताएँ
- Python 3.8+ (अनुशंसित)
- लक्ष्य WordPress के लिए नेटवर्क कनेक्शन
- अपने परीक्षण वातावरण में स्क्रिप्ट चलाने की पहुँच
स्थापना
- फ़ाइल
poc_wp_tot.py को अपनी कार्य निर्देशिका में क्लोन या कॉपी करें।
- (वैकल्पिक) वर्चुअल एनवायरनमेंट बनाएँ:
python3 -m venv venv
source venv/bin/activate
उपयोग विधि

स्क्रिप्ट तीन ऑपरेशन मोड प्रदान करती है: प्रोब (पता लगाना), एक्सट्रैक्ट (डेटा प्राप्त करना), और आरसीई (कमांड चलाना)। उपयोग के उदाहरण नीचे दिए गए हैं।
प्रोब (भेद्यता जाँच):
python3 poc_wp_tot.py https://target.example.com/
एक्सट्रैक्ट (समय-आधारित ब्लाइंड SQLi के माध्यम से स्केलर मान प्राप्त करें):
python3 poc_wp_tot.py -v https://target.example.com/ "SELECT user_login FROM wp_users LIMIT 1"
आरसीई (दूरस्थ कमांड चलाएँ — पूर्ण शोषण श्रृंखला):
python3 poc_wp_tot.py https://target.example.com/ -c "id && uname -a"
सामान्य विकल्प
-h, --help : सहायता संदेश प्रदर्शित करें
-v, --verbose: वर्बोज़ आउटपुट सक्षम करें (डीबग)
-c <COMMAND> : आरसीई मोड — लक्ष्य पर शेल कमांड चलाएँ
संक्षिप्त तकनीकी सारांश
- स्क्रिप्ट WordPress REST API के batch endpoint का उपयोग करके SQL पेलोड इंजेक्ट करती है जो लक्ष्य सर्वर पर
SLEEP() फ़ंक्शन को बूलियन स्थिति के रूप में निष्पादित करने का कारण बनता है (समय-आधारित ब्लाइंड SQLi)।
- प्रतिक्रिया समय पर बाइनरी-सर्च आधारित प्रोबिंग और निष्कर्षण तकनीकों के साथ, स्क्रिप्ट डेटाबेस से स्ट्रिंग और पूर्णांक निकाल सकती है।
- शोषण श्रृंखला SQL पेलोड के माध्यम से oEmbed प्रविष्टि बीज (seed) करती है, उत्पन्न कैश पोस्ट ढूँढती है, एक दुर्भावनापूर्ण परिवर्तन सेट (changeset) तैयार करती है, एक नया व्यवस्थापक खाता बनाती है और RCE के लिए निष्पादित PHP प्लगइन अपलोड करती है।
जोखिम और शमन
- यह स्क्रिप्ट WordPress इंस्टॉलेशन में स्थायी परिवर्तन कर सकती है (जैसे खाता निर्माण, प्लगइन अपलोड)। सुनिश्चित करें कि परीक्षण नियंत्रित वातावरण (प्रयोगशाला) में किया गया है और बैकअप उपलब्ध है।
- WordPress और प्लगइन को नवीनतम संस्करणों में तुरंत अपडेट करें, यदि आवश्यक न हो तो REST API पहुँच को प्रतिबंधित करें, और वेब एप्लिकेशन फ़ायरवॉल समाधान का उपयोग करें।
डेवलपर नोट
- मुख्य कार्यान्वयन और तर्क
poc_wp_tot.py में है।
- पूर्ण प्रवाह को समझने के लिए, स्क्रिप्ट में
calibrate(), get_scalar(), और exploit_rce() फ़ंक्शन देखें।
लाइसेंस और श्रेय
- यह PoC शैक्षिक/सुरक्षा परीक्षण उद्देश्यों के लिए 'जैसा है' (as-is) प्रदान किया गया है।
- मूल लेखक: GhostGTR666 — github.com/gagaltotal