
Strumento di sicurezza per WordPress CVE-2026-63030 e CVE-2026-60137 per rilevare l'esposizione alla catena RCE pre-autenticazione WP2Shell.
Uno strumento di valutazione e scansione progettato per rilevare l'esposizione alla catena di exploit WP2Shell nelle installazioni di WordPress Core, sia su singoli endpoint che su grandi elenchi di target.
⚠️ Disclaimer
Esegui la scansione solo su sistemi di tua proprietà o per i quali sei autorizzato.
La scansione o il test non autorizzato di sistemi di terze parti è illegale. I mantenitori non si assumono alcuna responsabilità per usi non autorizzati o danni collaterali causati da questo strumento.
WP2Shell è una catena critica di vulnerabilità di Remote Code Execution (RCE) pre-autenticazione che colpisce le installazioni predefinite di WordPress Core, senza richiedere dipendenze da plugin o autenticazione.
| Attributo | Valore |
|---|---|
| Impatto | Remote Code Execution (RCE) pre-autenticazione |
| Identificatori CVE | CVE-2026-63030 (Confusione delle route dell'API REST) - 17 luglio 2026 CVE-2026-60137 (SQL Injection in WP_Query) - 17 luglio 2026 |
| Versioni interessate | WordPress Core 6.9.0 – 6.9.4 e 7.0.0 – 7.0.1 |
| Versioni corrette | WordPress Core 6.9.5 e 7.0.2 |
18.0.0 o successiva.npm (incluso con Node.js).La seguente dimostrazione mostra la prova di concetto eseguita su un ambiente WordPress locale controllato. Illustra il flusso di test completo e il comportamento risultante in un setup di laboratorio isolato e autorizzato.

Clona il repository e installa le dipendenze:
git clone https://github.com/johnlodan/wp2shell-rce.git
cd wp2shell-rce
npm install
Singolo target:
npm run scan -- -t https://google.com
Più target separati da virgola:
npm run scan -- -t https://google.com,https://github.com,https://example.com
Più target da un file:
npm run scan -- -f targets.txt
Repository della prova di concetto:
Icex0/wp2shell-poc (GitHub) – Implementazione dell'exploit proof-of-concept per la vulnerabilità di collisione delle route batch dell'API REST non autenticata di WordPress, da SQLi a RCE.
Video dimostrativo della prova di concetto:
NightR4id – WP2Shell | CVE-2026-63030 + CVE-2026-60137 Demo (YouTube) – Video dimostrativo che mostra il flusso di esecuzione della catena da SQLi a RCE contro un'istanza WordPress vulnerabile.
Analisi tecnica e ricerca sulle minacce: