
CVE-2026-63030 / CVE-2026-60137("wp2shell")용 비침습적 검사기 - WordPress 코어의 사전 인증 RCE 체인.
비침습적 검사기: CVE-2026-63030 / CVE-2026-60137 ("wp2shell"), WordPress 코어의 사전 인증 RCE 체인 (REST API 배치 라우트 혼동 → SQL 인젝션 → RCE).
readme.html, 홈페이지 <meta name="generator">, /feed/ 생성기 태그)./wp-json/batch/v1, ?rest_route=/batch/v1)에 접근 가능한지 확인 — WAF/REST-API 완화 조치가 이미 적용되었는지 여부를 보여주는 보조 신호.SQL 인젝션 또는 RCE 페이로드를 전혀 전송하지 않습니다. 전체 익스플로잇 체인은 여기서 독립적으로 검증되지 않았으며, 확인되지 않은 인젝션 페이로드를 운영 사이트에 발사하면 "단지 테스트"일지라도 실제 피해를 초래할 수 있습니다. 안전한 분류(triage)로 간주하고, 호스트에서 wp core version을 사용하거나 인증된 공급업체 스캐너를 통해 실제 상태를 확인하십시오.
권한이 있는 시스템에 대해서만 실행하십시오.
python3 wp2shell_check.py https://site1.example.com https://site2.example.com
python3 wp2shell_check.py -f targets.txt -o report.csv --workers 8
python3 wp2shell_check.py -f targets.txt --insecure # internal self-signed certs
targets.txt: 한 줄에 URL/호스트네임 하나씩, #은 주석입니다.
종료 코드: 2 = 취약함 발견, 1 = 하나 이상의 대상에 대해 버전 미확인, 0 = 모두 패치됨.
배치 라우트에서 404가 항상 '패치됨'을 의미하지는 않습니다. WAF/CDN이나 보안 플러그인이 다른 측면에서는 취약한 설치 환경 앞에서 익명 REST API 접근을 차단하고 있을 수도 있습니다 (응답 헤더/본문에서 WAF 지문을 확인하세요). 취약한 코드를 실제로 제거하는 것은 수정된 버전으로 업그레이드하는 것뿐입니다.
Python 3.8+, 표준 라이브러리만 사용 (추가 종속성 없음).