
wp2shell — Pre-authentication RCE in WordPress Core (CVE-2026-60137 + CVE-2026-63030). Chains an SQL injection in author__not_in with batch-route confusion for unauthenticated remote code execution on WP 6.9.0–6.9.4 / 7.0.0–7.0.1.
पूर्व-प्रमाणीकरण रिमोट कोड निष्पादन WordPress कोर के खिलाफ।
CVE-2026-60137 (WP_Query के author__not_in / author_exclude पैरामीटर में SQLi) को CVE-2026-63030 (REST API बैच-रूट कन्फ्यूजन) के साथ जोड़ता है अप्रमाणित RCE के लिए।
| रेंज | स्थिति |
|---|---|
| <= 6.8.5 | प्रभावित नहीं (कोई बैच कन्फ्यूजन नहीं) |
| 6.8.0 - 6.8.5 | केवल SQLi, कोई RCE नहीं |
| 6.9.0 - 6.9.4 | कमजोर |
| 7.0.0 - 7.0.1 | कमजोर |
| 7.0.2+ / 6.9.5+ | पैच किया गया |
python3 poc.py -u TARGET_URL
python3 poc.py -u TARGET_URL --sql "SELECT user_pass FROM wp_users LIMIT 1"
python3 poc.py -u TARGET_URL -c "id"
| तर्क | व्यवहार |
|---|---|
-u TARGET_URL | जाँचें कि क्या कमजोर है (समय-आधारित जांच) |
-u TARGET_URL --sql "SQL" | ब्लाइंड SQLi के माध्यम से स्केलर निकालें |
-u TARGET_URL -c "CMD" | पूर्ण RCE श्रृंखला |
/batch/v1) का शोषण करता हैSLEEP() टाइमिंग ओरेकल के माध्यम से author_exclude पैरामीटर में इंजेक्ट करता हैभेद्यता जांच → oEmbed पोस्ट सीड करें → तालिका नाम निकालें (ब्लाइंड SQLi)
→ प्रशासक ID निकालें (ब्लाइंड SQLi) → कैश पोस्ट ID निकालें (ब्लाइंड SQLi)
→ बैच के माध्यम से जहरीला चेंजसेट इंजेक्ट करें → प्रशासक उपयोगकर्ता बनाएं
→ लॉगिन → कमांड प्लगइन अपलोड करें → कमांड निष्पादित करें → सफाई करें
author__not_in में SQLi: TF1T, dtro, haongo द्वारा खोजा गया