
WordPress wp2shell pre-auth RCE chain (CVE-2026-63030 / CVE-2026-60137) के लिए गैर-हस्तक्षेपी एक्सपोज़र जाँचकर्ता।
WordPress "wp2shell" प्री-ऑथेंटिकेशन RCE श्रृंखला (CVE-2026-63030 + CVE-2026-60137) के लिए गैर-आक्रामक एक्सपोज़र जाँचकर्ता।
⚠️ केवल अधिकृत उपयोग। इसे केवल उन्हीं WordPress इंस्टेंस पर चलाएँ जिनके आप मालिक हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति है। यह एक ट्राइएज सहायता है, एक्सप्लॉइट नहीं। बिना अनुमति के सिस्टम स्कैन करना अवैध हो सकता है।
एक URL दिए जाने पर, wp2shell-check:
generator मेटा टैग से WordPress संस्करण पढ़ता है (निष्क्रिय)।?rest_route=/batch/v1) पर एक एकल सौम्य जाँच भेजता है, यह देखने के लिए कि REST बैच रूट सुलभ है या नहीं।इसे तीव्र फ्लीट ट्राइएज के लिए डिज़ाइन किया गया है: मेरी कौन सी साइटें प्रभावित संस्करण पर हैं जिनमें REST सुलभ है?
दो श्रृंखलाबद्ध WordPress कोर दोष, 2026-07-17 पर एक आपातकालीन रिलीज़ के साथ खुलासा:
| CVE | प्रकार | प्रभावित संस्करण |
|---|---|---|
| CVE-2026-63030 | REST API बैच-रूट कन्फ्यूज़न (RCE सक्षमकर्ता) | 6.9.0–6.9.4, 7.0.0–7.0.1 |
| CVE-2026-60137 | WP_Query author__not_in SQL इंजेक्शन | 6.8.0 और बाद के (6.8.0–6.8.5 = केवल SQLi बैंड) |
श्रृंखलाबद्ध होने पर, वे अप्रमाणित हमलावर को डिफ़ॉल्ट इंस्टॉल पर SQL इंजेक्शन तक पहुँचने और रिमोट कोड निष्पादन (RCE) तक बढ़ाने की अनुमति देते हैं — कोई प्लगइन नहीं, कोई लॉगिन नहीं। RCE भाग तभी लागू होता है जब कोई स्थायी ऑब्जेक्ट कैश उपयोग में नहीं है।
समाधान में: 6.8.6 (केवल SQLi), 6.9.5, 7.0.2 (और 7.1 बीटा 2+)। WordPress ने प्रभावित साइटों के लिए जबरन ऑटो-अपडेट सक्षम किया — सुनिश्चित करें कि अपडेट वास्तव में लागू हुआ।
Adam Kues (Assetnote / Searchlight Cyber) द्वारा WordPress के HackerOne कार्यक्रम के माध्यम से रिपोर्ट किया गया।
Python 3.9+ और requests की आवश्यकता है।
# uv के साथ
uv pip install requests
# या सादा pip
pip install requests
python wp2shell.py https://target.example
उदाहरण आउटपुट:
https://target.example: VULNERABLE (RCE) [6.9.3]
generator टैग अक्सर हटा दिया जाता है या नकली बना दिया जाता है; एक अनुपलब्ध संस्करण wordpress not detected देता है, यह गारंटी नहीं कि साइट सुरक्षित है या गैर-WordPress है।/wp-json/batch/v1 और ?rest_route=/batch/v1 को ब्लॉक करें, या REST API तक अनाम पहुँच को प्रतिबंधित करें।जैसा है, केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए प्रदान किया गया है। आप इसके उपयोग के लिए पूरी तरह से जिम्मेदार हैं।
| निर्णय | अर्थ |
|---|
VULNERABLE (RCE) / VULNERABLE (SQLi) | प्रभावित संस्करण और REST बैच रूट सुलभ → डिफ़ॉल्ट इंस्टॉल पर उजागर। सीमाएँ देखें। |
version-affected (...), route unconfirmed | संस्करण प्रभावित बैंड में है, लेकिन REST बैच रूट ने अपेक्षित प्रतिक्रिया नहीं दी। |
not affected | WordPress पाया गया, संस्करण प्रभावित बैंड के बाहर। |
wordpress not detected | कोई संस्करण नहीं मिला (REST बंद, generator टैग हटाया गया, या WordPress नहीं)। |
unreachable | होस्ट ने प्रतिक्रिया नहीं दी। |