wp2shell — Proof‑of‑Concept di Blind SQL Injection temporizzata su WordPress REST API → RCE
Descrizione
poc_wp_tot.py è un proof‑of‑concept (PoC) per sfruttare la vulnerabilità
di blind SQL injection basata sul tempo nell'endpoint batch delle WordPress REST API,
ed eseguire una catena di escalation fino alla Remote Code Execution (RCE).
Vulnerabilità testate:
- CVE-2026-63030
- CVE-2026-60137
Avvertenze importanti
- Usa QUESTO strumento SOLO su sistemi che possiedi o per i quali hai
un'autorizzazione scritta esplicita al test. L'abuso è potenzialmente illegale e
dannoso.
- Autore: GhostGTR666 (github.com/gagaltotal)
- Versione del PoC: 1.0.0
Requisiti
- Python 3.8+ (raccomandato)
- Connessione di rete al WordPress di destinazione
- Accesso per eseguire lo script nel tuo ambiente di test
Installazione
- Clona o copia il file
poc_wp_tot.py nella tua directory di lavoro.
- (Opzionale) Crea un virtual environment:
python3 -m venv venv
source venv/bin/activate
Utilizzo

Lo script fornisce tre modalità operative: probe (rilevamento), extract (recupero dati)
e rce (esecuzione comandi). Ecco alcuni esempi di utilizzo.
Probe (verifica vulnerabilità):
python3 poc_wp_tot.py https://target.example.com/
python3 poc_wp_tot.py -v https://target.example.com/ "SELECT user_login FROM wp_users LIMIT 1"
RCE (esegui comandi remoti — catena di exploit completa):
python3 poc_wp_tot.py https://target.example.com/ -c "id && uname -a"
Opzioni generali
-h, --help: Mostra il messaggio di aiuto
-v, --verbose: Attiva l'output verbose (debug)
-c <COMMAND>: Modalità RCE — esegue un comando shell sul target
Breve riepilogo tecnico
- Lo script sfrutta l'endpoint batch delle WordPress REST API per iniettare
payload SQL che causano l'esecuzione della funzione
SLEEP() sul server target
come condizione booleana (blind SQLi basata sul tempo).
- Utilizzando tecniche di probing ed estrazione basate su ricerca binaria sui tempi
di risposta, lo script può estrarre stringhe e interi dal database.
- La catena di exploit semina voci oEmbed tramite payload SQL, trova la
cache dei post generati, compone un changeset dannoso, crea un nuovo account
amministratore e carica un plugin PHP che viene eseguito per ottenere la RCE.
Rischi e mitigazioni
- Questo script può apportare modifiche permanenti all'installazione WordPress
(es. creazione di account, caricamento di plugin). Assicurati di eseguire i test in un
ambiente controllato (laboratorio) e di avere backup disponibili.
- Aggiorna subito WordPress e i plugin alle versioni più recenti, limita l'accesso alle REST API
se non necessario e utilizza una soluzione firewall per applicazioni web.
Note per gli sviluppatori
- L'implementazione e la logica principale si trovano in
poc_wp_tot.py.
- Per comprendere il flusso completo, consulta le funzioni
calibrate(), get_scalar()
e exploit_rce() nello script.
Licenza e attribuzione
- Questo PoC è fornito così com'è per scopi educativi/di test di sicurezza.
- Autore originale: GhostGTR666 — github.com/gagaltotal