
wp2shell — WordPress Core の事前認証 RCE(CVE-2026-60137 + CVE-2026-63030)。author__not_in の SQL インジェクションと batch-route confusion を連鎖させ、WP 6.9.0–6.9.4 / 7.0.0–7.0.1 で認証不要のリモートコード実行を実現します。
WordPress コアの脆弱性 CVE-2026-60137 および CVE-2026-63030 (WP2Shell) への曝露を検証するための、教育および防御目的の概念実証 (PoC) です。
このリポジトリは、総称して WP2Shell として知られる WordPress コアの脆弱性に対する、防御的な検出および検証の概念実証を提供します。
公開されているセキュリティ研究によると、WP2Shell は CVE-2026-60137 と CVE-2026-63030 を含む脆弱性チェーンを指し、特定の条件下では認証なしのリモートコード実行 (RCE) につながる可能性があります。
このプロジェクトの目的は、以下の方々が脆弱な WordPress インストールを特定し、認可されたラボ環境で問題を再現し、公式セキュリティアップデート適用後に修復が成功したことを検証できるようにすることです:
このリポジトリは教育・防御・認可されたセキュリティ研究のみを目的としています。
| CVE | 説明 |
|---|---|
| CVE-2026-60137 | WP2Shell 脆弱性チェーンに関与する WordPress コアの脆弱性。 |
| CVE-2026-63030 | 重大な WordPress コアのリモートコード実行 (RCE) 脆弱性で、一般に WP2Shell と呼ばれています。 |
公開されているアドバイザリによると、以下の WordPress コアバージョンが影響を受けます:
ユーザーは、WordPress セキュリティチームが提供する最新のパッチ適用済みリリースにアップグレードする必要があります。
このプロジェクトは、防御側の以下の作業を支援するために設計されています:




このリポジトリは、以下の目的のみで公開されています:
本ソフトウェアは、以下のシステムに対してのみ実行する必要があります:
自分が所有または管理していないシステムに対する無許可のテストは、現地の法律、組織の方針、または国際規制に違反する可能性があります。
著者は以下を推奨または支援しません:
このリポジトリは、防御的な検証と教育目的のみのために、公開されている脆弱性の挙動を示すものです。
攻撃的な悪用フレームワークとして機能したり、無許可アクセスを助長したりすることは意図されていません。
ユーザーは、適用されるすべての法律、規制、および責任ある開示慣行を遵守することが求められます。
この概念実証は、以下の環境で開発および検証されました:
他のオペレーティングシステムや Python バージョンで実行する場合は、軽微な変更が必要になる場合があります。
管理者には以下を強く推奨します:
Telegram
このプロジェクトは教育および防御的なセキュリティ研究のために公開されています。
すべてのテストが適切な許可を得て、適用される法律、規制、および組織の方針に従って実施されることを保証する責任は、すべてユーザーにあります。
本ソフトウェアは**「現状のまま (AS IS)」**で提供され、明示的または黙示的を問わず、いかなる種類の保証もありません。商品性、特定目的への適合性、および非侵害性の保証を含みますが、これらに限定されません。
いかなる場合においても、著者または著作権所有者は、契約、不法行為、またはその他の原因に基づくかどうかを問わず、本ソフトウェアまたは本ソフトウェアの使用もしくはその他の取り扱いに起因または関連して生じるいかなる請求、損害、その他の責任も負わないものとします。
このリポジトリを使用することにより、ユーザーは、自身の活動が許可を得たものであり、適用されるすべての法律、規制、および組織の方針に準拠していることを保証する単独の責任を負うことを承認したものとします。