
Scanner della catena di vulnerabilità wp2shell per WordPress per CVE-2026-63030 e CVE-2026-60137, con rilevamento attivo, PoC opzionale, esportazione JSON.
CVE-2026-63030 e CVE-2026-60137 – scanner per la catena di vulnerabilità wp2shell di WordPress
Strumento autorizzato per la ricerca sulla sicurezza con PoC opzionale di verifica dei comandi.
wp2shell-scanner rileva la catena di vulnerabilità wp2shell di WordPress validando le prove pubbliche di WordPress, rilevando le versioni esposte tramite fingerprinting, verificando il comportamento batch delle API REST e misurando una differenza temporale attiva. È pensato per la ricerca difensiva autorizzata, gli ambienti CTF e i sistemi di cui sei proprietario o che amministri.
Questo progetto è fornito esclusivamente per test di sicurezza autorizzati e ricerca difensiva.
-p/--poc modifica lo stato di WordPress prima di tentare una pulizia best-effort.whoami di default o un comando fornito dal ricercatore.requirements.txt:
requestscoloramaOttieni questo repository, quindi installa le dipendenze dalla sua directory principale.
Spostati nella directory del progetto:
cd wp2shell-scanner
Opzionale ma consigliato: crea e attiva un ambiente virtuale:
python3 -m venv .venv
source .venv/bin/activate
# Windows PowerShell: .venv\Scripts\Activate.ps1
Installa le dipendenze:
python3 -m pip install -r requirements.txt
Conferma che la CLI sia disponibile:
python3 wp2shell-scanner.py -h
Mostra l'aiuto:
python3 wp2shell-scanner.py -h
Eseguire lo strumento senza un target mostra il testo di aiuto con il brand ed esce con un errore di utilizzo. Fornisci esattamente una fonte di target: -u/--url per un singolo target o -l/--list per un file di target.
python3 wp2shell-scanner.py -u https://wordpress.example
I target senza schema vengono trattati come URL http://. I file di elenco target usano un URL per riga; le righe vuote e quelle che iniziano con # vengono ignorate. Le voci non valide vengono segnalate con il numero di riga.
Il punto di ingresso supportato è lo script principale:
python3 wp2shell-scanner.py -u https://wordpress.example
Scansiona un target:
python3 wp2shell-scanner.py --url https://wordpress.example
Scansiona un elenco di target con 20 worker:
python3 wp2shell-scanner.py --list targets.txt --threads 20
Esegui il PoC di verifica che modifica lo stato solo dopo che lo scanner conferma attivamente il target:
python3 wp2shell-scanner.py -u https://wordpress.example -p
Esegui un comando fornito dal ricercatore e stampa solo il suo output multilinea normalizzato:
python3 wp2shell-scanner.py --url https://wordpress.example -p --command "ls -la" --quiet
Scrivi solo i risultati confermati come vulnerabili in JSON, oppure includi ogni target con --all-results:
python3 wp2shell-scanner.py --list targets.txt --output results.json
python3 wp2shell-scanner.py --list targets.txt --output results.json --all-results
Le release stabili interessate sono WordPress 6.9.0–6.9.4 e 7.0.0–7.0.1. Aggiorna subito a 6.9.5 o 7.0.2, o a una release successiva.
| Codice | Significato |
|---|---|
0 | La scansione è stata completata senza alcun risultato POTENTIALLY AFFECTED. Anche i risultati confermati come vulnerabili usano questo codice. |
Questo progetto è concesso in licenza sotto la MIT License. Consulta LICENSE per i dettagli.
📬 Contattaci: [email protected]
| Opzione | Descrizione | Predefinito |
|---|
-u URL, --url URL | Scansiona un URL target WordPress. Mutualmente esclusivo con --list. | Nessuno |
-l FILE, --list FILE | Scansiona gli URL target da un file di testo. Mutualmente esclusivo con --url. | Nessuno |
| Opzione | Descrizione | Predefinito |
|---|
-p, --poc | Dopo la conferma attiva, esegui il PoC di verifica dei comandi che modifica lo stato. Usa whoami a meno che non venga fornito --command. | Disattivato |
-c COMMAND, --command COMMAND | Esegue COMMAND durante --poc; richiede --poc. | whoami |
-t N, --threads N | Worker target concorrenti per una scansione di elenco. N deve essere almeno 1. | 10 |
| Opzione | Descrizione | Predefinito |
|---|
-o FILE, --output FILE | Scrive un array JSON UTF-8 dei risultati in FILE. Di default, vengono inclusi solo i risultati confermati come vulnerabili. | Nessuno |
--all-results | Include ogni risultato di scansione in --output, inclusi i risultati non vulnerabili, non WordPress ed errori. | Disattivato |
-v, --verbose | Mostra lo stato HTTP finale del PoC e l'header X-Action-Redirect. | Disattivato |
-q, --quiet | In caso di esecuzione PoC riuscita, stampa solo l'output del comando normalizzato. Errori e avvisi di pulizia vanno su stderr. | Disattivato |
--no-color | Disabilita l'output terminale colorato. | Disattivato |
| Risultato | Significato |
|---|
| VULNERABLE | La sonda temporale attiva ha confermato la catena di vulnerabilità. Applica subito la patch al target. |
| POTENTIALLY AFFECTED | Una versione pubblica rientra in un intervallo interessato, ma la conferma attiva è stata bloccata o non conclusiva. Applica la patch e indaga. |
| NOT VULNERABLE | La sonda attiva non è stata confermata e non è stata rilevata alcuna versione pubblica interessata. |
| NOT WORDPRESS | Non sono state trovate prove pubbliche di WordPress. |
| ERROR | Un errore di rete, TLS, input del target o risposta inattesa ha impedito una scansione affidabile. |
1 | Almeno un target è POTENTIALLY AFFECTED. |
2 | L'input del target non era valido oppure ogni target pianificato è terminato con un errore. |