
CVE-2026-63030 & CVE-2026-60137 Wp2shell Poc
poc_wp_tot.py é uma prova de conceito (PoC) para explorar a vulnerabilidade
de injeção SQL cega baseada em tempo (time‑based blind SQL injection) no
endpoint batch da API REST do WordPress, realizando o encadeamento (chain) de
escalonamento até a Execução Remota de Código (RCE).
poc_wp_tot.py para o seu diretório de trabalho.python3 -m venv venv
source venv/bin/activate

O script oferece três modos de operação: probe (detecção), extract (extração de dados) e rce (execução de comandos). A seguir, exemplos de uso.
python3 poc_wp_tot.py https://target.example.com/
python3 poc_wp_tot.py -v https://target.example.com/ "SELECT user_login FROM wp_users LIMIT 1"
python3 poc_wp_tot.py https://target.example.com/ -c "id && uname -a"
-h, --help : Exibe a mensagem de ajuda-v, --verbose: Ativa a saída detalhada (debug)-c <COMMAND> : Modo RCE — executa comandos shell no alvoSLEEP() ser executada no servidor de
destino como uma condição booleana (time‑based blind SQLi).poc_wp_tot.py.calibrate(),
get_scalar() e exploit_rce() no script.