
Ferramenta de segurança WordPress CVE-2026-63030 e CVE-2026-60137 para detecção de exposição à cadeia de RCE de pré-autenticação do WP2Shell.
Um utilitário de avaliação e varredura projetado para detectar exposição à cadeia de exploração WP2Shell em instalações do WordPress Core, em endpoints únicos ou grandes listas de alvos.
⚠️ Aviso
Somente verifique sistemas que você possui ou está autorizado a avaliar.
Varreduras ou testes não autorizados em sistemas de terceiros são ilegais. Os mantenedores não assumem nenhuma responsabilidade ou penalidade por uso não autorizado ou danos colaterais causados por este utilitário.
WP2Shell é uma cadeia crítica de Execução Remota de Código (RCE) sem autenticação que afeta instalações padrão do WordPress Core, sem exigir dependências de plugins ou autenticação.
| Atributo | Valor |
|---|---|
| Impacto | Execução Remota de Código (RCE) sem Autenticação |
| Identificadores CVE | CVE-2026-63030 (Confusão de Rotas da API REST) - 17 de julho de 2026 CVE-2026-60137 (Injeção de SQL no WP_Query) - 17 de julho de 2026 |
| Versões Afetadas | WordPress Core 6.9.0 – 6.9.4 e 7.0.0 – 7.0.1 |
| Versões Corrigidas | WordPress Core 6.9.5 e 7.0.2 |
18.0.0 ou superior.npm (incluído com Node.js).A demonstração a seguir mostra a prova de conceito executando em um ambiente WordPress local controlado. Ela ilustra o fluxo completo de teste e o comportamento resultante em uma configuração de laboratório isolada e autorizada.

Clone o repositório e instale as dependências:
git clone https://github.com/johnlodan/wp2shell-rce.git
cd wp2shell-rce
npm install
Alvo único:
npm run scan -- -t https://google.com
Vários alvos separados por vírgulas:
npm run scan -- -t https://google.com,https://github.com,https://example.com
Vários alvos a partir de um arquivo:
npm run scan -- -f targets.txt
Repositório da Prova de Conceito:
Icex0/wp2shell-poc (GitHub) – Implementação do exploit de prova de conceito para a vulnerabilidade de colisão de rota de lote da REST API não autenticada do WordPress, de SQLi a RCE.
Demonstração em Vídeo da Prova de Conceito:
NightR4id – WP2Shell | CVE-2026-63030 + CVE-2026-60137 Demo (YouTube) – Demonstração em vídeo mostrando o fluxo de execução da cadeia SQLi-para-RCE contra uma instância vulnerável do WordPress.
Análise Técnica e Pesquisa de Ameaças: