
WordPress 向け CVE-2026-63030 / CVE-2026-60137 セキュリティツールは、WP2Shell 事前認証 RCE チェーンへの曝露を検出します。
単一エンドポイントまたは大規模なターゲットリストに対して、WordPress Core インストールにおける WP2Shell エクスプロイトチェーンへの曝露を検出するために設計された、評価・スキャンユーティリティです。
⚠️ 免責事項
所有しているシステム、または評価を許可されたシステムのみをスキャンしてください。
許可なく第三者のシステムをスキャンまたはテストすることは違法です。メンテナは、本ユーティリティの不正使用または副次的な損害について、一切の責任を負いません。
WP2Shell は、プラグインの依存関係や認証を必要とせず、デフォルトの WordPress Core インストールに影響を与える、重大な事前認証リモートコード実行 (RCE) 脆弱性チェーンです。
| 属性 | 値 |
|---|---|
| 影響 | 事前認証リモートコード実行 (RCE) |
| CVE 識別子 | CVE-2026-63030 (REST API ルート混乱) - 2026年7月17日 CVE-2026-60137 (WP_Query SQL インジェクション) - 2026年7月17日 |
| 影響を受けるバージョン | WordPress Core 6.9.0 – 6.9.4 および 7.0.0 – 7.0.1 |
| 修正済みバージョン | WordPress Core 6.9.5 および 7.0.2 |
18.0.0 以上。npm (Node.js に同梱)。以下のデモは、管理されたローカル WordPress 環境に対して概念実証を実行した様子を示しています。隔離された許可済みラボ環境における、完全なテストフローと結果として得られる動作を説明しています。

リポジトリをクローンして依存関係をインストールします:
git clone https://github.com/johnlodan/wp2shell-rce.git
cd wp2shell-rce
npm install
単一ターゲット:
npm run scan -- -t https://google.com
カンマ区切りの複数ターゲット:
npm run scan -- -t https://google.com,https://github.com,https://example.com
ファイルから複数のターゲットを指定:
npm run scan -- -f targets.txt
概念実証 (PoC) リポジトリ:
Icex0/wp2shell-poc (GitHub) – WordPress の未認証 REST バッチルート衝突における SQLi から RCE への脆弱性に対する概念実証エクスプロイト実装です。
概念実証 (PoC) ビデオデモ:
NightR4id – WP2Shell | CVE-2026-63030 + CVE-2026-60137 Demo (YouTube) – 脆弱な WordPress インスタンスに対する SQLi-to-RCE チェーンの実行フローを示すビデオデモです。
技術分析と脅威リサーチ: