
WordPress Core के लिए एक्सप्लॉइट श्रृंखला जो REST API route-confusion और SQL injection का उपयोग करके बिना प्रमाणीकरण के RCE, विशेषाधिकार वृद्धि और पूर्ण सर्वर अधिग्रहण को सक्षम बनाती है।
WP2Shell WordPress Core स्रोत कोड में गंभीर कमज़ोरियों की एक श्रृंखला (Exploit Chain) है, जो दूरस्थ बिना प्रमाणीकरण वाले हमलावर (Unauthenticated Remote Attacker) को सर्वर पर पूर्ण नियंत्रण (Full Server Takeover / RCE) प्राप्त करने की अनुमति देती है।
यह श्रृंखला दो सुरक्षा कमज़ोरियों को जोड़ती है:
WP_Query में SQL इंजेक्शन): WP_Query में author__not_in पैरामीटर के लिए इनपुट फ़िल्टरिंग (Sanitization) की कमी के कारण SQL Injection होता है।जब इन दोनों कमज़ोरियों को जोड़ा जाता है, तो हमलावर /wp-json/batch/v1 पर एक विशेष रूप से तैयार HTTP अनुरोध भेज सकता है, प्रमाणीकरण तंत्र को बायपास कर सकता है और SQLi को ट्रिगर करके विशेषाधिकार वृद्धि, शेल निर्माण और दूरस्थ रूप से मनमाना कोड निष्पादन (RCE) कर सकता है।
वास्तविक पुनरुत्पादन और शोषण की पूरी प्रक्रिया को रिकॉर्ड करने वाला वीडियो Google Drive पर संग्रहीत है:
🔗 PoC वीडियो देखने / डाउनलोड करने का लिंक: Google Drive - WP2Shell PoC वीडियो डेमो
संपूर्ण तकनीकी विश्लेषण प्रवाह, PoC पुनरुत्पादन के सभी चरण और स्रोत कोड की व्याख्या Notion पर संग्रहीत है:
🔗 Notion लेख का लिंक: WP2Shell CVE PoC प्रवाह (Notion Writeup)
flowchart TD
A["[Attacker] Unauthenticated Remote Request"] --> B["REST API Batch Endpoint (/wp-json/batch/v1)"]
B --> C["CVE-2026-63030: Batch Route Confusion\n(Bypass Route Validation & Access Control)"]
C --> D["CVE-2026-60137: SQL Injection\n(Unsanitized 'author__not_in' in WP_Query)"]
D --> E["Database Manipulation / Privilege Escalation\n(Admin session / User creation)"]
E --> F["Web Shell Upload / Execution"]
F --> G["💥 Full Server Takeover (RCE)"]
/wp-json/batch/v1 एंडपॉइंट पर आने वाले अनुरोधों को अस्थायी रूप से ब्लॉक करें या सख्ती से नियंत्रित करें।/wp-json/batch/v1 पर भेजे गए असामान्य अनुरोधों का पता लगाने के लिए वेब सर्वर लॉग की जाँच करें।wp-content/uploads/ और wp-content/plugins/ निर्देशिकाओं को स्कैन करें।[!WARNING] यह दस्तावेज़ और PoC स्रोत कोड केवल सुरक्षा अनुसंधान, शिक्षा और सिस्टम सुरक्षा के उद्देश्यों के लिए हैं। लेखक इस रिपॉजिटरी में मौजूद जानकारी या टूल्स के अनधिकृत उपयोग के लिए कोई ज़िम्मेदारी नहीं लेता है, जिनका उपयोग उन सिस्टमों पर हमला करने के लिए किया जाता है जिन पर आपके पास वैध अधिकार नहीं है।
| गुण | विवरण |
|---|
| श्रृंखला नाम (Chain Name) | WP2Shell |
| CVE आईडी | CVE-2026-63030 और CVE-2026-60137 |
| गंभीरता स्तर (Severity) | Critical (CVSS v3.1: 9.8 / 10.0) |
| हमला वेक्टर (Attack Vector) | Network (Unauthenticated Remote) |
| प्रभावित संस्करण (Affected Versions) | • Full RCE Chain: WordPress 6.9.0 - 6.9.4 और 7.0.0 - 7.0.1• केवल SQL Injection: WordPress 6.8.0 - 6.8.5 |
| पैच किए गए संस्करण (Patched Versions) | WordPress 6.8.6, 6.9.5, 7.0.2 |