
wp2shell — RCE pre-autenticazione nel core di WordPress (CVE-2026-60137 + CVE-2026-63030). Combina un'iniezione SQL in author__not_in con una confusione batch-route per l'esecuzione remota di codice non autenticata su WP 6.9.0–6.9.4 / 7.0.0–7.0.1.
Prova di Concetto (PoC) educativa e difensiva per la validazione dell'esposizione alle vulnerabilità del WordPress Core CVE-2026-60137 e CVE-2026-63030 (WP2Shell).
Questo repository fornisce una prova di concetto difensiva per il rilevamento e la validazione delle vulnerabilità del WordPress Core note collettivamente come WP2Shell.
Secondo le ricerche di sicurezza pubblicamente disponibili, WP2Shell descrive una catena di vulnerabilità che coinvolge CVE-2026-60137 e CVE-2026-63030 la quale, in condizioni specifiche, può portare a Esecuzione Remota di Codice (RCE) non autenticata.
L'obiettivo di questo progetto è aiutare:
a identificare installazioni WordPress vulnerabili, riprodurre il problema in ambienti di laboratorio autorizzati e verificare la corretta bonifica dopo l'applicazione degli aggiornamenti di sicurezza ufficiali.
Questo repository è destinato esclusivamente a scopi educativi, difensivi e di ricerca di sicurezza autorizzata.
| CVE | Descrizione |
|---|---|
| CVE-2026-60137 | Vulnerabilità del WordPress Core coinvolta nella catena di vulnerabilità WP2Shell. |
| CVE-2026-63030 | Vulnerabilità critica di Esecuzione Remota di Codice (RCE) del WordPress Core, nota pubblicamente come WP2Shell. |
Secondo gli advisory pubblici, le seguenti versioni del WordPress Core sono interessate:
Gli utenti dovrebbero aggiornare all'ultima versione corretta fornita dal WordPress Security Team.
Questo progetto è progettato per assistere i difensori in:
Questo repository è stato pubblicato esclusivamente per:
Il software deve essere eseguito solo contro:
Test non autorizzati contro sistemi che non possedete o amministrate possono violare leggi locali, policy organizzative o regolamenti internazionali.
L'autore non incoraggia né supporta:
Questo repository dimostra il comportamento di vulnerabilità divulgate pubblicamente esclusivamente per validazione difensiva e scopi educativi.
Non è inteso come framework di sfruttamento offensivo né a facilitare accessi non autorizzati.
Ci si aspetta che gli utenti rispettino tutte le leggi, i regolamenti e le pratiche di divulgazione responsabile applicabili.
La prova di concetto è stata sviluppata e validata nel seguente ambiente:
L'esecuzione su altri sistemi operativi o versioni di Python può richiedere modifiche minori.
Si raccomanda vivamente agli amministratori di:
Telegram
Questo progetto è rilasciato per ricerca di sicurezza educativa e difensiva.
Gli utenti sono gli unici responsabili di garantire che tutti i test siano condotti con la dovuta autorizzazione e in conformità con leggi, regolamenti e policy organizzative applicabili.
IL SOFTWARE È FORNITO "COSÌ COM'È", SENZA GARANZIE DI ALCUN TIPO, ESPRESSE O IMPLICITE, INCLUSE, A TITOLO ESEMPLIFICATIVO, LE GARANZIE DI COMMERCIABILITÀ, IDONEITÀ PER UNO SCOPO PARTICOLARE E NON VIOLAZIONE.
IN NESSUN CASO L'AUTORE O I TITOLARI DEL COPYRIGHT SARANNO RESPONSABILI PER QUALSIASI RECLAMO, DANNO O ALTRA RESPONSABILITÀ, SIA IN UN'AZIONE CONTRATTUALE, EXTRACONTRATTUALE O DIVERSAMENTE, DERIVANTE DA, IN RELAZIONE A, O IN CONNESSIONE CON IL SOFTWARE O L'USO O ALTRE OPERAZIONI CON IL SOFTWARE.
Utilizzando questo repository, riconoscete di essere gli unici responsabili di garantire che le vostre attività siano autorizzate e conformi a tutte le leggi, i regolamenti e le policy organizzative applicabili.