
Plugin WordPress somente leitura que verifica artefatos da cadeia de exploração wp2shell (CVE-2026-63030 / CVE-2026-60137)
Um plugin WordPress independente, somente leitura, que verifica seu banco de dados e diretório de plugins em busca de sinais de que a cadeia principal wp2shell (CVE-2026-63030 + CVE-2026-60137) foi explorada — mesmo que tenha ocorrido há semanas ou que o invasor tenha limpado. Ele não altera nada no seu site. É seguro executar em qualquer instalação, corrigida ou não.
Este plugin NÃO mitiga a vulnerabilidade. Para proteger temporariamente um site não corrigido, use o Hotpatch Temporário wp2shell separado (ou apenas atualize o core). Atualize para 6.9.5 / 7.0.2 / 6.8.6 como a correção real.

Baixe o zip acima, então Plugins → Adicionar Novo → Enviar Plugin → selecione o zip → Instalar → Ativar. Abra Scanner wp2shell no menu admin e clique em Executar varredura para ver o veredito pontuado e as descobertas classificadas por gravidade. Use para baixar o resultado mais as linhas brutas do banco de dados que um investigador precisa — o exploit esconde sua injeção de SQL e criação de admin em um corpo de requisição que os servidores web não registram, então esses artefatos do BD são a evidência primária. O arquivo contém o relatório (JSON + texto), as linhas relevantes de / / post suspeito / usuário suspeito / usermeta órfão e arquivos de plugin alterados (nunca hashes de senha), e um para os logs do servidor a serem coletados manualmente. Remova o plugin a qualquer momento com o botão na tela de varredura (ou desative/exclua normalmente).
oembed_cachecustomize_changesetLOG-COLLECTION-GUIDE.txtIndicadores ponderados e somente leitura mapeiam para uma pontuação: 50+ Múltiplos indicadores, 25–49 Alguns indicadores, abaixo de 25 Nenhum indicador. O sinal mais forte é o grupo oembed_cache (referência de loopback / contagem de três / janela de data), além de posts com ID pai alto e título PoC, entradas customize_changeset, logins wp2_ e e-mails @wp2shell.invalid, novos administradores não-fundadores, usermeta órfão, lacunas de ID em wp_users, e arquivos ou diretórios webshell wp2shell_* remanescentes. Não depende de nenhuma convenção de nomenclatura única.
Este scanner é melhor esforço, não prova. Ele procura por vestígios conhecidos remanescentes de uma cadeia de exploração específica, portanto sua saída pode estar errada em ambas as direções:
Ele não substitui a atualização do núcleo do WordPress ou uma investigação de incidente adequada por um profissional qualificado. Não tome decisões de remediação, divulgação ou "tudo limpo" baseadas apenas na saída desta ferramenta.
Este software é fornecido "como está", sem garantia de qualquer tipo, expressa ou implícita, incluindo, mas não se limitando a, garantias de comercialização, adequação a um propósito específico e não violação. Na extensão máxima permitida por lei, os autores, contribuidores e distribuidores não aceitam responsabilidade por qualquer dano, perda de dados, tempo de inatividade, falsos positivos, falsos negativos, detecções perdidas, ou por qualquer ação tomada ou não tomada com base em sua saída — direta, indireta, incidental ou consequencial. Você é o único responsável por garantir que está autorizado a executá-lo em um determinado site e por verificar independentemente seus resultados. Use inteiramente por sua conta e risco. Licenciado sob GNU GPL v3 (veja LICENSE).