
CVE-2026-63030 / CVE-2026-60137 ("wp2shell") के लिए गैर-हस्तक्षेपी जाँचकर्ता, जो वर्डप्रेस कोर में एक प्रमाणीकरण-पूर्व RCE श्रृंखला है।
CVE-2026-63030 / CVE-2026-60137 ("wp2shell") के लिए गैर-हस्तक्षेपी जाँचकर्ता, जो WordPress कोर में एक प्री-ऑथेंटिकेशन RCE श्रृंखला है (REST API बैच-रूट कन्फ्यूज़न → SQL injection → RCE)।
readme.html, होमपेज <meta name="generator">, /feed/ जनरेटर टैग)।/wp-json/batch/v1, ?rest_route=/batch/v1) पहुंच योग्य है — यह इस बात का द्वितीयक संकेत है कि क्या WAF/REST-API शमन पहले से मौजूद है।यह कोई SQL injection या RCE पेलोड नहीं भेजता। पूरी एक्सप्लॉइट श्रृंखला यहाँ स्वतंत्र रूप से सत्यापित नहीं की गई है, और उत्पादन साइटों पर अप्रयुक्त इंजेक्शन पेलोड चलाने से वास्तविक नुकसान हो सकता है, भले ही वह "सिर्फ परीक्षण" हो। इसे सुरक्षित ट्राइएज मानें, और होस्ट पर wp core version या एक प्रमाणित विक्रेता स्कैनर के माध्यम से वास्तविक स्थिति की पुष्टि करें।
इसे केवल उन्हीं सिस्टमों पर चलाएँ जिनके परीक्षण के लिए आप अधिकृत हैं।
python3 wp2shell_check.py https://site1.example.com https://site2.example.com
python3 wp2shell_check.py -f targets.txt -o report.csv --workers 8
python3 wp2shell_check.py -f targets.txt --insecure # internal self-signed certs
targets.txt: प्रति पंक्ति एक URL/होस्टनाम, टिप्पणियों के लिए #।
एग्ज़िट कोड: 2 = असुरक्षित मिला, 1 = कम से कम एक लक्ष्य का संस्करण अनिर्धारित, 0 = सभी पैच किए गए।
बैच रूट पर 404 हमेशा "पैच किया हुआ" नहीं दर्शाता — यह इसका भी मतलब हो सकता है कि WAF/CDN या कोई सुरक्षा प्लगइन अन्यथा असुरक्षित इंस्टॉल के सामने अनाम REST API पहुंच को अवरुद्ध कर रहा है (WAF फिंगरप्रिंट के लिए रिस्पॉन्स हेडर/बॉडी जाँचें)। केवल एक निश्चित संस्करण में अपग्रेड करना ही वास्तव में असुरक्षित कोड को हटाता है।
Python 3.8+, केवल मानक लाइब्रेरी (कोई अतिरिक्त निर्भरता नहीं)।