
# केवल-पठनीय CLI यह जाँचने के लिए कि क्या कोई WordPress साइट WP2Shell (CVE-2026-63030 / CVE-2026-60137) के संपर्क में है
एक कमांड लाइन टूल जो जाँचता है कि कोई WordPress साइट WP2Shell (CVE-2026-63030 और CVE-2026-60137) के प्रति संवेदनशील है या नहीं। यह केवल-पठन अनुरोधों के माध्यम से WordPress संस्करण और REST API सतह को पढ़ता है और एक निर्णय रिपोर्ट करता है। यह किसी भी चीज़ का शोषण नहीं करता।
[!WARNING] केवल अधिकृत परीक्षण के लिए। इसका उपयोग केवल उन साइटों पर करें जिनके स्वामी आप हैं या जिनकी जाँच के लिए आपके पास लिखित अनुमति है। लेखक (
DanSec) दुरुपयोग या क्षति के लिए कोई ज़िम्मेदारी नहीं लेता।
WP2Shell एक SQL इंजेक्शन (CVE-2026-60137) को REST बैच प्रोसेसर दोष (CVE-2026-63030) के साथ /wp-json/batch/v1 एंडपॉइंट के माध्यम से जोड़ता है, जो एक डिफ़ॉल्ट WordPress इंस्टॉल पर बिना प्रमाणीकरण के रिमोट कोड निष्पादन देता है। दोनों CVE CISA की Known Exploited सूची में हैं।
| शाखा | संवेदनशील | इसमें ठीक किया गया |
|---|---|---|
| 6.9.x | 6.9.0 से 6.9.4 | 6.9.5 |
| 7.0.x | 7.0.0 से 7.0.1 | 7.0.2 |
| 7.1 और बाद | प्रभावित नहीं | n/a |
Python 3.8+ आवश्यक है।
pip install -r requirements.txt
requests और rich आवश्यक हैं। sublist3r वैकल्पिक है (सबडोमेन एन्यूमरेशन)।
व्यापक एन्यूमरेशन के लिए, subfinder इंस्टॉल करें
(एक Go बाइनरी, pip नहीं) और --subfinder पास करें।
# एक होस्ट जाँचें
python wpScanner.py example.com --passive
# रूट डोमेन के सबडोमेन एन्यूमरेट करें और प्रत्येक की जाँच करें
python wpScanner.py example.com --subfinder --threads 8
| विकल्प | विवरण | डिफ़ॉल्ट |
|---|---|---|
-o, --output | CSV आउटपुट फ़ाइल | WP2Shell_output.csv |
--passive | केवल दिए गए होस्ट की जाँच करें, एन्यूमरेशन छोड़ें | बंद |
--subfinder | subfinder को सबडोमेन स्रोत के रूप में जोड़ें | बंद |
--threads | समवर्ती कार्यकर्ता | 1 |
--retries | प्रति होस्ट पुनः प्रयास | 1 |
--rate-limit | अधिकतम अनुरोध/सेकंड (सिंगल-थ्रेड, 0 = कोई सीमा नहीं) | 0 |
| निर्णय | अर्थ |
|---|---|
VULNERABLE | प्रभावित संस्करण और बैच एंडपॉइंट पहुंच योग्य है। |
LIKELY_MITIGATED | प्रभावित संस्करण, लेकिन बैच एंडपॉइंट अवरुद्ध दिखता है या REST अक्षम है। |
PATCHED | ठीक किया गया संस्करण, या प्रभावित रिलीज़ से पहले का। |
VERSION_UNKNOWN | WordPress मिला, संस्करण नहीं पढ़ा जा सका। |
NOT_WORDPRESS | कोई WordPress फ़िंगरप्रिंट नहीं। |
ERROR | अप्राप्य या नेटवर्क त्रुटि। |
परिणाम CSV में भी लिखे जाते हैं। जब संस्करण स्रोत असहमत होते हैं, तो टूल झूठी सर्व-स्पष्ट स्थिति से बचने के लिए सबसे कम पर वर्गीकृत करता है। एक रिमोट जाँच बैकपोर्टेड पैच नहीं देख सकती जिसने संस्करण स्ट्रिंग को अपरिवर्तित छोड़ दिया हो, इसलिए आपके नियंत्रण वाले होस्ट पर, wp core version ही वास्तविक सत्य है।
कोर को 6.9.5, 7.0.2, या 7.1+ पर अपडेट करें (wp core update)। यदि आप अभी पैच नहीं कर सकते, तो अपने फ़ायरवॉल पर /wp-json/batch/v1 को ब्लॉक करें और अनाम REST पहुंच को प्रतिबंधित करें।
केवल अधिकृत, रक्षात्मक उपयोग के लिए प्रदान किया गया। आप किसी भी होस्ट की जाँच करने की अनुमति रखने के लिए ज़िम्मेदार हैं जिस पर आप इसे इंगित करते हैं।