
अप्रमाणित RCE WordPress कोर में (CVE-2026-63030 + CVE-2026-60137)
वर्डप्रेस REST API के रूट भ्रम (CVE-2026-63030) + SQL इंजेक्शन (CVE-2026-60137) का शोषण करके बैच एंडपॉइंट के माध्यम से रिमोट कोड निष्पादन प्राप्त करें।
वर्डप्रेस REST API बैच एंडपॉइंट (/batch/v1) अनुरोध रूटिंग को उचित रूप से अलग नहीं करता है। बैच अनुरोधों को एक-दूसरे के अंदर नेस्ट करके, एक हमलावर आंतरिक अनुरोध कर सकता है जो वर्डप्रेस के सामान्य अनुमति जांच को बायपास करता है। प्रमुख संकेतक प्रतिक्रिया में parse_path_failed + block_cannot_read त्रुटि पैटर्न है — यह पुष्टि करता है कि रूट भ्रम शोषण योग्य है।
जब कोई अनुरोध बैच एंडपॉइंट के माध्यम से गलत रूट किया जाता है, तो GET /wp/v2/posts में author_exclude पैरामीटर उचित रूप से सैनिटाइज़ नहीं किया जाता है। यह स्टैक्ड क्वेरी और UNION स्टेटमेंट के माध्यम से SQL इंजेक्शन की अनुमति देता है — बिना किसी प्रमाणीकरण के।
चरण 1: जांच
─────────────
बैच एंडपॉइंट की पहुंच की जाँच करें (HTTP 207)
मार्कर अनुरोधों के माध्यम से रूट भ्रम सत्यापित करें
समय/ओरेकल के माध्यम से SQL इंजेक्शन की पुष्टि करें
चरण 2: UNION → RCE (तेज़ पथ)
─────────────────────────────
यदि UNION इंजेक्शन काम करता है:
1. तालिका उपसर्ग का पता लगाएं (ब्लाइंड या ब्रूट-फोर्स सामान्य उपसर्ग)
2. स्टैक्ड UNION INSERT क्वेरी के माध्यम से एडमिन उपयोगकर्ता बनाएं
- Bcrypt हैश हमलावर मशीन पर PHP के माध्यम से उत्पन्न होता है
- {prefix}_users + {prefix}_usermeta में पंक्ति डालें
- नए उपयोगकर्ता को व्यवस्थापक क्षमताएं मिलती हैं
3. लॉगिन + वेबशेल को वर्डप्रेस प्लगइन के रूप में तैनात करें
4. ?t=TOKEN&c=id के माध्यम से आदेश निष्पादित करें
चरण 3: ब्लाइंड → हैश (फ़ॉलबैक पथ)
─────────────────────────────────
यदि UNION अवरुद्ध है लेकिन ब्लाइंड SQLi काम करता है:
1. MySQL संस्करण, उपयोगकर्ता, डेटाबेस नाम निकालें
2. information_schema से तालिका उपसर्ग निकालें
3. {prefix}_users से एडमिन हैश निकालें जहाँ id=1
4. ऑफ़लाइन क्रैक करें: hashcat -m 3200 hash.txt wordlist.txt
5. क्रैक किए गए पासवर्ड के साथ --user / --pass --cmd id का उपयोग करें
चरण 4: क्रेडेंशियल लॉगिन
──────────────────────
यदि --user/--pass प्रदान किया गया है:
1. wp-login.php या REST API बेसिक ऑथ के माध्यम से लॉगिन करें
2. प्लगइन के रूप में वेबशेल अपलोड करें
3. आदेश निष्पादित करें
# ऑटो मोड — जांच, UNION, एडमिन बनाएं, वेबशेल तैनात करें
python3 wp2shell.py https://target.com
# ज्ञात क्रेडेंशियल के साथ (जैसे हैश क्रैक करने के बाद)
python3 wp2shell.py https://target.com --user admin --pass P@ssw0rd --cmd id
# केवल UNION (ब्लाइंड फ़ॉलबैक छोड़ें)
python3 wp2shell.py https://target.com --union-only
# केवल ब्लाइंड निष्कर्षण (UNION प्रयास छोड़ें)
python3 wp2shell.py https://target.com --blind-only
# प्रॉक्सी के माध्यम से डीबग
python3 wp2shell.py https://target.com --proxy http://127.0.0.1:8080
# समय-आधारित ब्लाइंड के लिए कस्टम SLEEP अवधि (डिफ़ॉल्ट 0.01s)
python3 wp2shell.py https://target.com --sleep 0.5
| फ़्लैग | विवरण |
|---|---|
--proxy | HTTP प्रॉक्सी (जैसे, Burp Suite) |
--user | लॉगिन के लिए एडमिन उपयोगकर्ता नाम |
--pass | एडमिन पासवर्ड |
--cmd | लक्ष्य पर निष्पादित करने का आदेश |
--union-only | अंधा निष्कर्षण छोड़ें |
--blind-only | UNION प्रयास छोड़ें |
--sleep | समय-आधारित अंधा के लिए SLEEP सेकंड |
यह उपकरण केवल अधिकृत सुरक्षा परीक्षण के लिए है। इसका उपयोग करने से पहले आपको लक्ष्य स्वामी से स्पष्ट अनुमति लेनी होगी। कंप्यूटर सिस्टम तक अनधिकृत पहुंच अवैध है।