
CVE-2026-63030 & CVE-2026-60137 Wp2shell Poc
poc_wp_tot.py는 WordPress REST API 배치 엔드포인트의 시간 기반 블라인드 SQL 인젝션 취약점을 악용하여, 권한 상승 체인을 거쳐 Remote Code Execution(RCE)까지 도달하는 개념 증명(PoC)입니다.
poc_wp_tot.py 파일을 작업 디렉터리에 클론하거나 복사합니다.python3 -m venv venv
source venv/bin/activate

스크립트는 probe(탐지), extract(데이터 추출), rce(명령 실행)의 세 가지 작동 모드를 제공합니다. 다음은 사용 예시입니다.
python3 poc_wp_tot.py https://target.example.com/
python3 poc_wp_tot.py -v https://target.example.com/ "SELECT user_login FROM wp_users LIMIT 1"
python3 poc_wp_tot.py https://target.example.com/ -c "id && uname -a"
-h, --help : 도움말 메시지 표시-v, --verbose: 상세(디버그) 출력 활성화-c <COMMAND> : RCE 모드 — 대상에서 셸 명령 실행SLEEP() 함수가 부울 조건으로 실행되도록 하는 SQL 페이로드를 주입합니다(시간 기반 블라인드 SQLi).poc_wp_tot.py에 있습니다.calibrate(), get_scalar(), exploit_rce() 함수를 참조하십시오.