
WordPress 설치에서 wp2shell 취약점(CVE-2026-63030 + CVE-2026-60137)을 스캔합니다. 여러 사이트에서 전체 RCE 및 SQL 인젝션 위험을 식별하고 심각도 분류 및 CSV 보고를 제공합니다.
WordPress 설치에서 wp2shell 취약점 체인을 검사하는 읽기 전용, 비파괴적 보안 감사 도구입니다.
WP2Shell Scanner는 디렉터리 트리를 재귀적으로 검색하여 WordPress 설치를 찾고 각 사이트가 wp2shell 취약점(CVE-2026-63030 + CVE-2026-60137)에 취약한 코어 버전을 실행 중인지 확인하는 bash 유틸리티입니다.
이 도구는 시스템 관리자와 보안 팀이 긴급 패치가 필요한 WordPress 인스턴스를 신속하게 식별할 수 있도록 설계되었습니다.
스캐너는 대상 디렉터리와 모든 하위 디렉터리에서 wp-includes/version.php 파일을 찾아 WordPress 설치를 식별합니다. 발견된 각 설치에 대해 다음을 수행합니다:
이 도구는 세 가지 취약점 심각도 수준을 감지합니다:
스캐너를 사용하기 전에 스크립트를 실행 가능하게 만드세요:
chmod +x wp2shell-scanner.sh
./wp2shell-scanner.sh /path/to/scan
지정된 디렉터리와 모든 하위 디렉터리에서 WordPress 설치를 스캔하고 결과를 콘솔에 표시합니다.
./wp2shell-scanner.sh /path/to/scan --csv report.csv
동일한 스캔을 수행하지만 추가 분석 또는 다른 도구와의 통합을 위해 결과를 report.csv에 저장합니다.
# Scan entire web root
./wp2shell-scanner.sh /var/www
# Scan with CSV export
./wp2shell-scanner.sh /home/users --csv wordpress-audit.csv
# Scan web server directory with sudo (if needed for permission)
sudo ./wp2shell-scanner.sh /home
이 도구는 색상으로 구분된 상태 표시기를 사용하여 결과를 표시합니다:
예시:
Scanning for WordPress installs under: /var/www
----------------------------------------------------------------------
[!] VULNERABLE - FULL RCE /var/www/site1 -> WP 6.9.3 (patch to 6.9.5 or 7.0.2 immediately)
[!] VULNERABLE - SQLi only /var/www/site2 -> WP 6.8.4 (patch to 6.8.6; no full RCE chain on this branch)
[OK] /var/www/site3 -> WP 7.1.0
[?] /var/www/site4 -> could not determine version
----------------------------------------------------------------------
Scan complete.
Sites found: 4
Vulnerable (RCE): 1
Vulnerable (SQLi): 1
Safe: 1
Unknown: 1
--csv를 사용하면 다음 형식의 파일이 생성됩니다:
path,version,status
"/var/www/site1",6.9.3,VULNERABLE (RCE)
"/var/www/site2",6.8.4,VULNERABLE (SQLi)
"/var/www/site3",7.1.0,SAFE
"/var/www/site4",unknown,UNKNOWN
이 형식은 스프레드시트, 보안 대시보드 또는 자동화된 수정 워크플로에 가져오기에 적합합니다.