
wp2shell — WordPress 코어의 사전 인증 RCE(CVE-2026-60137 + CVE-2026-63030). author__not_in의 SQL 인젝션을 배치 라우트 혼동과 연쇄하여 WP 6.9.0–6.9.4 / 7.0.0–7.0.1에서 인증되지 않은 원격 코드 실행을 유발합니다.
교육 및 방어 목적의 개념 증명(PoC) 으로, WordPress 코어 취약점 CVE-2026-60137 및 CVE-2026-63030 (WP2Shell) 에 대한 노출 검증을 위한 것입니다.
이 저장소는 WP2Shell로 통칭되는 WordPress 코어 취약점에 대한 방어적 탐지 및 검증 개념 증명을 제공합니다.
공개된 보안 연구에 따르면, WP2Shell은 CVE-2026-60137 및 CVE-2026-63030을 포함하는 취약점 체인으로, 특정 조건에서 인증되지 않은 원격 코드 실행(RCE) 으로 이어질 수 있습니다.
이 프로젝트의 목적은 다음 담당자들이 취약한 WordPress 설치 환경을 식별하고, 승인된 실험실 환경에서 문제를 재현하며, 공식 보안 업데이트 적용 후 성공적인 조치 여부를 검증할 수 있도록 돕는 것입니다:
이 저장소는 오직 교육, 방어, 및 승인된 보안 연구 목적으로만 제공됩니다.
| CVE | 설명 |
|---|---|
| CVE-2026-60137 | WP2Shell 취약점 체인에 포함된 WordPress 코어 취약점. |
| CVE-2026-63030 | WP2Shell로 공개적으로 알려진 WordPress 코어의 치명적인 원격 코드 실행(RCE) 취약점. |
공개된 보안 권고에 따르면, 다음 WordPress 코어 버전이 영향을 받습니다:
사용자는 WordPress 보안 팀이 제공하는 최신 패치 릴리스로 업그레이드해야 합니다.
이 프로젝트는 방어 담당자가 다음 작업을 수행하는 데 도움을 주기 위해 설계되었습니다:
이 저장소는 다음 목적으로만 게시되었습니다:
이 소프트웨어는 오직 다음 시스템에 대해서만 실행되어야 합니다:
귀하가 소유하거나 관리하지 않는 시스템에 대한 무단 테스트는 현지 법률, 조직 정책 또는 국제 규정을 위반할 수 있습니다.
저자는 다음을 권장하거나 지지하지 않습니다:
이 저장소는 방어적 검증 및 교육 목적으로만 공개적으로 공개된 취약점 동작을 시연합니다.
공격적 악용 프레임워크로 기능하거나 무단 접근을 용이하게 하기 위한 것이 아닙니다.
사용자는 모든 적용 가능한 법률, 규정 및 책임 있는 공개 관행을 준수해야 합니다.
개념 증명은 다음 환경에서 개발 및 검증되었습니다:
다른 운영 체제 또는 Python 버전에서 실행하려면 약간의 수정이 필요할 수 있습니다.
관리자는 다음을 적극 권장합니다:
텔레그램
이 프로젝트는 교육 및 방어적 보안 연구를 위해 공개되었습니다.
사용자는 모든 테스트가 적절한 승인을 받아 수행되며 적용 가능한 법률, 규정 및 조직 정책을 준수하도록 할 전적인 책임이 있습니다.
본 소프트웨어는 "AS IS"(있는 그대로) 제공되며, 상품성, 특정 목적에의 적합성 및 비침해에 대한 보증을 포함하되 이에 국한되지 않는, 명시적이거나 묵시적인 어떠한 종류의 보증도 없습니다.
어떠한 경우에도 저자 또는 저작권 보유자는 계약, 불법 행위 또는 기타 행위에 의한 소송이든, 본 소프트웨어 또는 본 소프트웨어의 사용이나 기타 거래로 인해 발생하거나 이와 관련하여 발생하는 청구, 손해 또는 기타 책임에 대해 책임을 지지 않습니다.
이 저장소를 사용함으로써 귀하는 자신의 활동이 승인되었으며 모든 적용 가능한 법률, 규정 및 조직 정책을 준수하도록 할 전적인 책임이 있음을 인정합니다.