
WordPress wp2shell scanner de cadeia de vulnerabilidades para CVE-2026-63030 e CVE-2026-60137, com detecção ativa, PoC opcional, exportação JSON.
CVE-2026-63030 e CVE-2026-60137 – Scanner da cadeia de vulnerabilidade wp2shell do WordPress
Ferramenta autorizada de pesquisa de segurança com PoC opcional de verificação de comando.
wp2shell-scanner detecta a cadeia de vulnerabilidade wp2shell do WordPress validando evidências públicas do WordPress, identificando versões expostas, verificando o comportamento de lote REST e medindo uma diferença de tempo ativa. Ele é destinado a pesquisas defensivas autorizadas, ambientes CTF e sistemas que você possui ou administra.
Este projeto é fornecido estritamente para testes de segurança autorizados e pesquisa defensiva.
-p/--poc altera o estado do WordPress antes de tentar limpeza de melhor esforço.whoami por padrão ou um comando fornecido pelo pesquisador.requirements.txt:
requestscoloramaObtenha este repositório e instale as dependências a partir do diretório raiz.
Mude para o diretório do projeto:
cd wp2shell-scanner
Opcional, mas recomendado: crie e ative um ambiente virtual:
python3 -m venv .venv
source .venv/bin/activate
# Windows PowerShell: .venv\Scripts\Activate.ps1
Instale as dependências:
python3 -m pip install -r requirements.txt
Confirme que a CLI está disponível:
python3 wp2shell-scanner.py -h
Exibir ajuda:
python3 wp2shell-scanner.py -h
Executar a ferramenta sem um alvo exibe o texto de ajuda com a marca e sai com um erro de uso. Forneça exatamente uma fonte de alvo: -u/--url para um alvo ou -l/--list para um arquivo de alvos.
python3 wp2shell-scanner.py -u https://wordpress.example
Alvos sem esquema são tratados como URLs http://. Arquivos de lista de alvos usam uma URL por linha; linhas em branco e linhas começando com # são ignoradas. Entradas inválidas são relatadas com seu número de linha.
O ponto de entrada suportado é o script raiz:
python3 wp2shell-scanner.py -u https://wordpress.example
Escaneie um alvo:
python3 wp2shell-scanner.py --url https://wordpress.example
Escaneie uma lista de alvos com 20 workers:
python3 wp2shell-scanner.py --list targets.txt --threads 20
Execute o PoC de verificação que altera o estado apenas após o scanner confirmar ativamente o alvo:
python3 wp2shell-scanner.py -u https://wordpress.example -p
Execute um comando fornecido pelo pesquisador e imprima apenas sua saída normalizada multilinha:
python3 wp2shell-scanner.py --url https://wordpress.example -p --command "ls -la" --quiet
Escreva apenas resultados confirmados como vulneráveis para JSON, ou inclua todos os alvos com --all-results:
python3 wp2shell-scanner.py --list targets.txt --output results.json
python3 wp2shell-scanner.py --list targets.txt --output results.json --all-results
As versões estáveis afetadas são WordPress 6.9.0–6.9.4 e 7.0.0–7.0.1. Atualize para 6.9.5 ou 7.0.2, ou uma versão posterior, imediatamente.
| Código | Significado |
|---|---|
0 | O escaneamento foi concluído sem nenhum resultado POTENTIALLY AFFECTED. Resultados confirmados como vulneráveis também usam este código. |
Este projeto está licenciado sob a Licença MIT. Consulte LICENSE para detalhes.
📬 Entre em contato: [email protected]
| Opção | Descrição | Padrão |
|---|
-u URL, --url URL | Escaneie uma URL alvo do WordPress. Exclusivo mútuo com --list. | Nenhum |
-l FILE, --list FILE | Escaneie URLs alvo de um arquivo de texto. Exclusivo mútuo com --url. | Nenhum |
| Opção | Descrição | Padrão |
|---|
-p, --poc | Após confirmação ativa, execute o PoC de verificação de comando que altera o estado. Usa whoami a menos que --command seja fornecido. | Desligado |
-c COMMAND, --command COMMAND | Execute COMMAND durante --poc; requer --poc. | whoami |
-t N, --threads N | Workers simultâneos de alvo para um escaneamento de lista. N deve ser pelo menos 1. | 10 |
| Opção | Descrição | Padrão |
|---|
-o FILE, --output FILE | Escreva um array JSON UTF-8 de resultados em FILE. Por padrão, apenas resultados confirmados como vulneráveis são incluídos. | Nenhum |
--all-results | Inclua todos os resultados de escaneamento em --output, incluindo resultados não vulneráveis, não-WordPress e de erro. | Desligado |
-v, --verbose | Mostre o status HTTP final do PoC e o cabeçalho X-Action-Redirect. | Desligado |
-q, --quiet | Na execução bem-sucedida do PoC, imprima apenas a saída normalizada do comando. Falhas e avisos de limpeza vão para stderr. | Desligado |
--no-color | Desative a saída colorida do terminal. | Desligado |
| Resultado | Significado |
|---|
| VULNERABLE | A sonda de tempo ativa confirmou a cadeia de vulnerabilidade. Corrija o alvo imediatamente. |
| POTENTIALLY AFFECTED | Uma versão pública está em uma faixa afetada, mas a confirmação ativa foi bloqueada ou inconclusiva. Corrija e investigue. |
| NOT VULNERABLE | A sonda ativa não foi confirmada e nenhuma versão pública afetada foi detectada. |
| NOT WORDPRESS | Evidência pública do WordPress não foi encontrada. |
| ERROR | Um erro de rede, TLS, entrada de alvo ou resposta inesperada impediu um escaneamento confiável. |
1 | Pelo menos um alvo está POTENTIALLY AFFECTED. |
2 | A entrada do alvo era inválida, ou todos os alvos agendados terminaram em erro. |