
Blackbox, गैर-हस्तक्षेपी डिटेक्टर wp2shell के लिए (वर्डप्रेस कोर प्री-ऑथ RCE, CVE-2026-63030 / CVE-2026-60137). केवल पहचान।
ब्लैकबॉक्स, गैर-हस्तक्षेपी डिटेक्टर wp2shell के लिए — वर्डप्रेस कोर में पूर्व-प्रमाणीकरण RCE श्रृंखला जो 2026-07-17 को प्रकट हुई:
/wp-json/batch/v1): एक उप-अनुरोध जिसका पथ wp_parse_url() में विफल होता है, वह वैलिडेशन ऐरे में तो पहुंचता है लेकिन हैंडलर ऐरे में नहीं, जिससे दोनों डिसिंक्रोनाइज़ हो जाते हैं।WP_Query के author__not_in हैंडलिंग में SQL इंजेक्शन, उस रूट कन्फ्यूजन के माध्यम से प्री-ऑथ पहुंच योग्य।श्रृंखलाबद्ध होकर, ये एक अनाम हमलावर को प्रशासक खाता बनाने और एक प्लगइन वेबशेल गिराने की अनुमति देते हैं — डिफ़ॉल्ट इंस्टॉलेशन पर, बिना किसी प्लगइन या थीम की आवश्यकता।
Full technical writeup: https://own2pwn.fr/articles/appsec/wp2shell-wordpress-rce
यह एक्सपोज़र का पता लगाता है। यह किसी भी चीज़ का शोषण नहीं करता। इसका हर अनुरोध एक सामान्य, केवल-पढ़ने वाला अनुरोध है जो एक क्रॉलर भेज सकता है:
generator टैग को हटा देता है, फिर भी पहचाना जा सके: generator मेटा टैग, कोर एसेट ?ver= (/wp-includes/ और /wp-admin/ एसेट पर, जो कोर को ट्रैक करते हैं), RSS फीड जनरेटर (?v=), /wp-links-opml.php, लॉगिन पेज एसेट, /wp-includes/version.php, readme.html, और /wp-json/ इंडेक्स। स्रोतों की क्रॉस-चेकिंग की जाती है और विश्वास (जब ≥2 सहमत हों तो high) रिपोर्ट किया जाता है।OPTIONS अनुरोध (और REST इंडेक्स) से करता है — जो हैंडलर को कभी आहूत किए बिना रूट स्कीमा लौटाता है — यह बताने के लिए कि क्या कोई एज शमन मौजूद है।Link हेडर या एसेट URLs के माध्यम से — जो हेडलेस/Next.js फ्रंट्स में सामान्य है), तो उपकरण इसकी रिपोर्ट करता है, और --discover इसे भी स्कैन करता है।कोई भी अनुरोध भेद्यता को ट्रिगर नहीं करता। कोई POST /wp-json/batch/v1 नहीं, कोई author_exclude नहीं, कोई SQL नहीं। यदि कोर संस्करण छिपा हुआ है, तो उपकरण अनुमान लगाने के बजाय ऐसा कहता है (अंधाधुंध wp2shell की पुष्टि करने के लिए इसका शोषण करना आवश्यक होगा)।
लचीलापन: बैकऑफ़ के साथ पुनः प्रयास, gzip/deflate डिकोडिंग, https→http फ़ॉलबैक, क्रॉस-होस्ट रीडायरेक्ट फ़ॉलो करना, ब्राउज़र जैसा User-Agent (ओवरराइड करने योग्य), और समानांतर मल्टी-टार्गेट स्कैनिंग।
| श्रेणी | एक्सपोजर | में स्थिर |
|---|---|---|
| 6.8.0 – 6.8.5 | केवल SQL इंजेक्शन (कोई RCE नहीं) | 6.8.6 |
| 6.9.0 – 6.9.4 | पूर्व-ऑथ RCE | 6.9.5 |
pip install wp2shell-detect
या इसे सीधे स्रोत से चलाएं (एकल फ़ाइल, कोई निर्भरता नहीं, Python 3.8+):
git clone https://github.com/own2pwn-fr/wp2shell-detect
./wp2shell-detect/wp2shell_detect.py https://example.com
शून्य निर्भरताएँ। Python 3.8+।
wp2shell-detect https://example.com
wp2shell-detect --json https://a.example https://b.example
wp2shell-detect --targets hosts.txt --workers 16 # parallel sweep
wp2shell-detect --discover https://front.example # follow headless WP
(PyPI से स्थापित करने पर, कमांड wp2shell-detect है। क्लोन से, समान तर्कों के साथ ./wp2shell_detect.py को कॉल करें।)
विकल्प: --json, --discover, --workers N, --timeout S, --user-agent UA, --insecure, --targets FILE. निकास कोड 2 यदि कोई लक्ष्य असुरक्षित पाया जाता है (CI / cron स्वीप में उपयोगी)।
आधुनिक साइटें अक्सर www. पर JS/Next.js फ्रंट प्रस्तुत करती हैं और WordPress को एक सहयोगी होस्ट (wordpress., wp., cms.) पर रखती हैं। www. को स्कैन करने पर not WordPress वापस आता है — सही ढंग से, क्योंकि वह होस्ट WordPress नहीं है। स्कैन को WordPress होस्ट पर इंगित करें, या फ्रंट के CSP / Link हेडर / एसेट URLs से स्वचालित रूप से खोजने और स्कैन करने के लिए --discover पास करें।
[!!] https://blog.example.com -> VULNERABLE (pre-auth RCE)
version : 6.9.3 (generator meta tag=6.9.3, RSS feed generator=6.9.3)
batch : reachable (/wp-json/batch/v1)
cves : CVE-2026-63030, CVE-2026-60137
note : WordPress 6.9.3 is in the wp2shell pre-auth RCE range. REST batch endpoint reachable — no edge mitigation.
WordPress कोर को 6.8.6 / 6.9.5 / 7.0.2 या बाद में पैच करें। यदि पैचिंग में देरी हो, तो एज पर बैच रूट को ब्लॉक करें (/wp-json/batch/v1 और ?rest_route=/batch/v1) या rest_pre_dispatch को हुक करने वाले मस्ट-यूज़ प्लगइन के माध्यम से, फिर दुष्ट व्यवस्थापक खातों और अज्ञात प्लगइन्स की ऑडिट करें।
केवल अधिकृत मूल्यांकन के लिए। उन सिस्टम्स के विरुद्ध इसे चलाना जिनके आप स्वामी नहीं हैं या जिनका परीक्षण करने के लिए आप अधिकृत नहीं हैं, आपके क्षेत्राधिकार में अवैध हो सकता है। आप इसके उपयोग के लिए स्वयं जिम्मेदार हैं।
MIT. देखें LICENSE. द्वारा: own2pwn.
| 7.0.0 – 7.0.1 | पूर्व-ऑथ RCE | 7.0.2 |