
비침습적 노출 확인 도구 - WordPress wp2shell 사전 인증 RCE 체인 (CVE-2026-63030 / CVE-2026-60137).
WordPress "wp2shell" 사전 인증 RCE 체인(CVE-2026-63030 + CVE-2026-60137)에 대한 비침습적 노출 확인 도구입니다.
⚠️ 권한이 있는 사용만 허용됩니다. 직접 소유하거나 명시적 테스트 권한이 있는 WordPress 인스턴스에서만 실행하세요. 이는 트라이지 도구이지 익스플로잇이 아닙니다. 허가 없이 시스템을 스캔하는 것은 불법일 수 있습니다.
wp2shell-check는 URL을 입력받아:
generator 메타 태그에서 WordPress 버전을 읽습니다 (수동적).?rest_route=/batch/v1)에 단일 무해 프로브를 전송하여 REST 배치 경로에 접근 가능한지 확인합니다.빠른 플릿 트라이지를 위해 설계되었습니다: REST에 접근 가능한 영향을 받는 버전에 있는 사이트는?
2026년 7월 17일 긴급 릴리스로 공개된 두 가지 연쇄 WordPress 코어 결함:
| CVE | 유형 | 영향을 받는 버전 |
|---|---|---|
| CVE-2026-63030 | REST API 배치 경로 혼동 (RCE 활성화) | 6.9.0–6.9.4, 7.0.0–7.0.1 |
| CVE-2026-60137 | WP_Query author__not_in SQL 인젝션 | 6.8.0 이상 (6.8.0–6.8.5 = SQLi 전용 구간) |
연쇄적으로 사용하면 인증되지 않은 공격자가 SQL 인젝션에 도달하고 기본 설치에서 원격 코드 실행으로 확대할 수 있습니다 — 플러그인, 로그인 불필요. RCE 부분은 영구 객체 캐시가 사용 중이 아닌 경우에만 적용됩니다.
수정 버전: 6.8.6 (SQLi 전용), 6.9.5, 7.0.2 (및 7.1 Beta 2+). WordPress는 영향을 받는 사이트에 대해 강제 자동 업데이트를 활성화했습니다 — 업데이트가 실제로 적용되었는지 확인하세요.
Adam Kues (Assetnote / Searchlight Cyber)가 WordPress의 HackerOne 프로그램을 통해 보고했습니다.
Python 3.9+ 및 requests 필요.
# uv 사용
uv pip install requests
# 또는 일반 pip
pip install requests
python wp2shell.py https://target.example
출력 예시:
https://target.example: VULNERABLE (RCE) [6.9.3]
generator 태그는 종종 제거되거나 위조됩니다. 버전이 없으면 wordpress not detected가 출력되며, 사이트가 안전하거나 WordPress가 아니라는 보장은 없습니다./wp-json/batch/v1 및 ?rest_route=/batch/v1을 차단하거나 REST API에 대한 익명 접근을 제한합니다.있는 그대로 제공되며, 공인된 보안 테스트 및 교육 목적으로만 사용됩니다. 사용 방법에 대한 책임은 전적으로 사용자에게 있습니다.
| 판정 | 의미 |
|---|
VULNERABLE (RCE) / VULNERABLE (SQLi) | 영향을 받는 버전 및 REST 배치 경로 접근 가능 → 기본 설치에서 노출됨. 제한 사항 참조. |
version-affected (...), route unconfirmed | 버전이 영향을 받는 구간에 있지만 REST 배치 경로가 예상대로 응답하지 않음. |
not affected | WordPress 감지됨, 버전이 영향을 받는 구간 밖에 있음. |
wordpress not detected | 버전을 찾을 수 없음 (REST 제한됨, generator 태그 제거됨, 또는 WordPress 아님). |
unreachable | 호스트가 응답하지 않음. |