
Catena di exploit per WordPress Core che sfrutta la route-confusion dell'API REST e l'iniezione SQL per ottenere RCE non autenticata, escalation dei privilegi e compromissione totale del server.
WP2Shell è una catena di exploit critica (Exploit Chain) nel codice di WordPress Core, che consente a un attaccante remoto non autenticato (Unauthenticated Remote Attacker) di assumere il pieno controllo del server (Full Server Takeover / RCE).
La catena di exploit combina due vulnerabilità di sicurezza:
WP_Query): Errore di elaborazione dovuto alla mancata sanificazione (Sanitization) dell'input relativo al parametro author__not_in in WP_Query, che porta a SQL Injection.Combinando queste due vulnerabilità, un attaccante può inviare richieste HTTP appositamente costruite a /wp-json/batch/v1, aggirare i meccanismi di autenticazione e attivare SQLi per escalare i privilegi, creare una shell ed eseguire codice arbitrario da remoto (RCE).
Il video che documenta l'intero processo di riproduzione e di sfruttamento reale è archiviato su Google Drive:
🔗 Link per visualizzare / scaricare il video PoC: Google Drive - Video Demo WP2Shell PoC
L'intero flusso di analisi tecnica, la riproduzione passo-passo del PoC e la spiegazione del codice sorgente sono disponibili su Notion:
🔗 Link all'articolo Notion: Flusso POC CVE WP2Shell (Notion Writeup)
flowchart TD
A["[Attacker] Unauthenticated Remote Request"] --> B["REST API Batch Endpoint (/wp-json/batch/v1)"]
B --> C["CVE-2026-63030: Batch Route Confusion\n(Bypass Route Validation & Access Control)"]
C --> D["CVE-2026-60137: SQL Injection\n(Unsanitized 'author__not_in' in WP_Query)"]
D --> E["Database Manipulation / Privilege Escalation\n(Admin session / User creation)"]
E --> F["Web Shell Upload / Execution"]
F --> G["💥 Full Server Takeover (RCE)"]/wp-json/batch/v1 da parte di utenti non autenticati, se non è possibile aggiornare immediatamente./wp-json/batch/v1.wp-content/uploads/ e wp-content/plugins/ per rilevare web shell o file sospetti.[!WARNING] Questo documento e il codice sorgente PoC servono esclusivamente a scopi di ricerca sulla sicurezza, istruzione e difesa dei sistemi. L'autore non si assume alcuna responsabilità per l'uso non autorizzato delle informazioni o degli strumenti contenuti in questo repository per attaccare sistemi per i quali non si dispone dell'autorizzazione legale.
| Proprietà | Dettagli |
|---|
| Nome della catena di exploit (Chain Name) | WP2Shell |
| ID CVE | CVE-2026-63030 & CVE-2026-60137 |
| Gravità (Severity) | Critico (CVSS v3.1: 9.8 / 10.0) |
| Vettore d'attacco (Attack Vector) | Rete (Remoto non autenticato) |
| Versioni interessate (Affected Versions) | • Catena RCE completa: WordPress 6.9.0 - 6.9.4 & 7.0.0 - 7.0.1• Solo SQL Injection: WordPress 6.8.0 - 6.8.5 |
| Versioni corrette (Patched Versions) | WordPress 6.8.6, 6.9.5, 7.0.2 |