wp2shell — WordPress REST API Time-Based Blind SQLi → RCE Proof‑of‑Concept
Descrição
poc_wp_tot.py é uma prova de conceito (PoC) para explorar a vulnerabilidade
de injeção SQL cega baseada em tempo (time‑based blind SQL injection) no
endpoint batch da API REST do WordPress, realizando o encadeamento (chain) de
escalonamento até a Execução Remota de Código (RCE).
Vulnerabilidades testadas:
- CVE-2026-63030
- CVE-2026-60137
Aviso importante
- Use esta ferramenta SOMENTE em sistemas que você possui ou para os quais
possui autorização escrita explícita para testar. O uso indevido pode ser
ilegal e causar danos.
- Autor: GhostGTR666 (github.com/gagaltotal)
- Versão do PoC: 1.0.0
Requisitos
- Python 3.8+ (recomendado)
- Conexão de rede com o WordPress de destino
- Acesso para executar o script no seu ambiente de teste
Instalação
- Clone ou copie o arquivo
poc_wp_tot.py para o seu diretório de trabalho.
- (Opcional) Crie um ambiente virtual:
python3 -m venv venv
source venv/bin/activate
Como usar

O script oferece três modos de operação: probe (detecção), extract (extração
de dados) e rce (execução de comandos). A seguir, exemplos de uso.
Probe (verificação de vulnerabilidade):
python3 poc_wp_tot.py https://target.example.com/
python3 poc_wp_tot.py -v https://target.example.com/ "SELECT user_login FROM wp_users LIMIT 1"
RCE (execução de comandos remotos — chain de exploit completo):
python3 poc_wp_tot.py https://target.example.com/ -c "id && uname -a"
Opções gerais
-h, --help : Exibe a mensagem de ajuda
-v, --verbose: Ativa a saída detalhada (debug)
-c <COMMAND> : Modo RCE — executa comandos shell no alvo
Breve resumo técnico
- O script utiliza o endpoint batch da API REST do WordPress para injetar
payloads SQL que fazem a função
SLEEP() ser executada no servidor de
destino como uma condição booleana (time‑based blind SQLi).
- Com técnicas de probe e extração baseadas em busca binária sobre o tempo de
resposta, o script consegue extrair strings e inteiros do banco de dados.
- O chain do exploit semeia (seed) entradas oEmbed via payload SQL, localiza
o cache de post gerado, monta um changeset malicioso, cria uma nova conta de
administrador e envia um plugin PHP que é executado para obter RCE.
Riscos e mitigações
- Este script pode causar alterações permanentes na instalação do WordPress
(ex.: criação de contas, upload de plugins). Certifique-se de que os testes
sejam realizados em um ambiente controlado (laboratório) e que haja backups
disponíveis.
- Atualize imediatamente o WordPress e os plugins para as versões mais
recentes, restrinja o acesso à API REST quando não for necessário e utilize
uma solução de firewall de aplicação web.
Notas do desenvolvedor
- A implementação e a lógica principal estão em
poc_wp_tot.py.
- Para entender o fluxo completo, consulte as funções
calibrate(),
get_scalar() e exploit_rce() no script.
Licença e atribuição
- Este PoC é fornecido como está, para fins educacionais/testes de segurança.
- Autor original: GhostGTR666 — github.com/gagaltotal