
wp2shell 악용 체인(CVE-2026-63030 / CVE-2026-60137)의 아티팩트를 스캔하는 읽기 전용 WordPress 플러그인
wp2shell 핵심 체인(CVE-2026-63030 + CVE-2026-60137)이 악용되었는지 데이터베이스와 플러그인 디렉터리를 검사하는 독립형 읽기 전용 WordPress 플러그인입니다. 몇 주 전에 발생했거나 공격자가 정리했더라도 탐지할 수 있습니다. 사이트에서 어떤 것도 변경하지 않습니다. 패치 여부와 관계없이 모든 설치 환경에서 안전하게 실행할 수 있습니다.
이 플러그인은 취약점을 완화하지 않습니다. 패치되지 않은 사이트를 임시로 보호하려면 별도의 wp2shell 임시 핫패치를 사용하거나(또는 그냥 코어를 업데이트하세요) 실제 수정 사항으로 6.9.5 / 7.0.2 / 6.8.6으로 업데이트하세요.

위의 zip을 다운로드한 후 플러그인 → 새로 추가 → 플러그인 업로드 → zip 선택 → 설치 → 활성화를 진행하세요. 관리자 메뉴에서 wp2shell 스캐너를 열고 스캔 실행을 클릭하면 점수가 매겨진 판정과 심각도별 발견 항목을 볼 수 있습니다. 보고서 내보내기(.zip) 를 사용하면 결과와 조사자가 필요한 원시 데이터베이스 행을 함께 다운로드할 수 있습니다. 이 악용은 웹 서버가 기록하지 않는 요청 본문에 SQL 인젝션과 관리자 생성 과정을 숨기므로, 이러한 DB 아티팩트가 핵심 증거입니다. 아카이브에는 보고서(JSON + 텍스트), 관련 oembed_cache / customize_changeset / 의심 게시물 / 의심 사용자 / 고아가 된 usermeta 행과 변경된 플러그인 파일(비밀번호 해시는 절대 포함하지 않음), 그리고 수동으로 수집해야 할 서버 측 로그용 LOG-COLLECTION-GUIDE.txt가 포함됩니다. 플러그인은 스캔 화면의 이 플러그인 제거 버튼으로 언제든지 제거할 수 있습니다(또는 일반적인 비활성화/삭제 방식도 가능).
가중치가 적용된 읽기 전용 지표가 점수로 매핑됩니다: 50 이상 다중 지표, 25–49 일부 지표, 25 미만 지표 없음. 가장 강력한 신호는 oembed_cache 그룹(루프백 참조 / 3회 횟수 / 날짜 범위)이며, 높은 상위 ID 및 PoC 제목의 게시물, customize_changeset 항목, wp2_ 로그인 및 @wp2shell.invalid 이메일, 새로운 비창립자 관리자, 고아가 된 usermeta, wp_users ID 공백, 남아 있는 wp2shell_* 웹셸 파일 또는 디렉터리도 포함됩니다. 단일 명명 규칙에 의존하지 않습니다.
이 스캐너는 최선의 노력(best-effort)일 뿐, 증명이 아닙니다. 특정 악용 체인의 알려진 잔여 흔적을 찾는 도구이므로 결과는 두 방향 모두에서 틀릴 수 있습니다:
이 도구는 WordPress 코어 업데이트나 자격을 갖춘 전문가의 적절한 사고 조사를 대체하지 않습니다. 이 도구의 출력만으로 복구, 공개, 또는 "이상 없음" 결정을 내리지 마세요.
이 소프트웨어는 상품성, 특정 목적에의 적합성, 비침해를 포함한 명시적 또는 묵시적 보증 없이 "있는 그대로" 제공됩니다. 법이 허용하는 최대 범위 내에서 저자, 기여자, 배포자는 직간접적, 우발적 또는 결과적 손해, 데이터 손실, 가동 중단, 오탐, 미탐, 누락 탐지, 또는 이 출력에 기반하여 취해지거나 취해지지 않은 모든 조치에 대해 책임을 지지 않습니다. 특정 사이트에서 실행할 권한이 있는지 확인하고 결과를 독립적으로 검증할 책임은 전적으로 사용자에게 있습니다. 사용에 따른 모든 위험은 전적으로 사용자가 부담합니다. GNU GPL v3 라이선스에 따라 제공됩니다 (LICENSE 참조).