
Plugin WordPress di sola lettura che scansiona gli artefatti della catena di exploit wp2shell (CVE-2026-63030 / CVE-2026-60137)
Un plugin WordPress autonomo, in sola lettura, che scansiona il tuo database e la directory dei plugin per rilevare segni che la catena core wp2shell (CVE-2026-63030 + CVE-2026-60137) sia stata sfruttata — anche se è successo settimane fa o l'attaccante ha pulito. Non modifica nulla sul tuo sito. È sicuro da eseguire su qualsiasi installazione, patchata o meno.
Questo plugin NON mitiga la vulnerabilità. Per proteggere temporaneamente un sito non patchato, usa il separato wp2shell Temporary Hotpatch (o semplicemente aggiorna il core). Aggiorna alla 6.9.5 / 7.0.2 / 6.8.6 come vera soluzione.

Scarica lo zip sopra, quindi Plugin → Aggiungi nuovo → Carica plugin → seleziona lo zip → Installa → Attiva. Apri Scanner wp2shell nel menu di amministrazione, quindi clicca Esegui scansione per vedere il verdetto con punteggio e i risultati graduati per gravità. Usa Esporta report (.zip) per scaricare il risultato insieme alle righe grezze del database di cui un investigatore ha bisogno — l'exploit nasconde la sua SQL injection e la creazione di admin in un corpo della richiesta che i server web non registrano, quindi quegli artefatti del DB sono la prova principale. L'archivio contiene il report (JSON + testo), le righe rilevanti di oembed_cache / customize_changeset / post-sospetto / utente-sospetto / usermeta orfani e i file dei plugin modificati (mai hash di password), e un LOG-COLLECTION-GUIDE.txt per i log lato server da raccogliere manualmente. Rimuovi il plugin in qualsiasi momento con il pulsante Rimuovi questo plugin sulla schermata di scansione (o disattiva/elimina normalmente).
Indicatori pesati e in sola lettura mappano a un punteggio: 50+ Indicatori multipli, 25–49 Alcuni indicatori, sotto 25 Nessun indicatore. Il segnale più forte è il gruppo oembed_cache (riferimento loopback / conteggio di tre / finestra di date), più post con ID alto e titolo PoC, voci customize_changeset, login wp2_ ed email @wp2shell.invalid, nuovi amministratori non fondatori, usermeta orfani, gap di id in wp_users, e file o directory webshell wp2shell_* rimasti. Non si basa su alcuna singola convenzione di denominazione.
Questo scanner è al meglio delle sue possibilità, non una prova. Cerca tracce note residue di una specifica catena di exploit, quindi il suo output può essere errato in entrambe le direzioni:
Non sostituisce l'aggiornamento del core di WordPress o una corretta indagine sugli incidenti da parte di un professionista qualificato. Non prendere decisioni di remediation, divulgazione o "via libera" basandoti solo sull'output di questo strumento.
Questo software è fornito "così com'è", senza alcuna garanzia, esplicita o implicita, inclusa la commerciabilità, l'idoneità per uno scopo particolare e la non violazione. Nella misura massima consentita dalla legge, gli autori, i collaboratori e i distributori non si assumono alcuna responsabilità per danni, perdita di dati, tempi di inattività, falsi positivi, falsi negativi, mancate rilevazioni o per qualsiasi azione intrapresa o non intrapresa basata sul suo output — diretti, indiretti, incidentali o consequenziali. Sei l'unico responsabile per assicurarti di essere autorizzato a eseguirlo su un dato sito e per verificare indipendentemente i suoi risultati. Usalo interamente a tuo rischio. Concesso in licenza sotto GNU GPL v3 (vedi LICENSE).