
Verificador não intrusivo para CVE-2026-63030 / CVE-2026-60137 ("wp2shell"), uma cadeia de RCE pré-autenticação no núcleo do WordPress.
Verificador não intrusivo para CVE-2026-63030 / CVE-2026-60137 ("wp2shell"), uma cadeia de RCE pré-autenticação no núcleo do WordPress (confusão de rota batch da REST API → injeção de SQL → RCE).
readme.html, meta
<meta name="generator"> na página inicial, etiqueta do gerador em /feed/)./wp-json/batch/v1,
?rest_route=/batch/v1) está acessível — um sinal secundário para saber se
já existe uma mitigação WAF/REST-API em vigor.Envia nenhum payload de injeção de SQL ou RCE. A cadeia de exploração completa não
foi verificada de forma independente aqui, e disparar payloads de injeção não testados contra
sites de produção pode causar danos reais mesmo quando está "apenas a testar". Trate isto
como triagem segura e confirme o estado real com wp core version no host
ou com um scanner autenticado do fornecedor.
Execute isto apenas contra sistemas que está autorizado a testar.
python3 wp2shell_check.py https://site1.example.com https://site2.example.com
python3 wp2shell_check.py -f targets.txt -o report.csv --workers 8
python3 wp2shell_check.py -f targets.txt --insecure # internal self-signed certs
targets.txt: um URL/hostname por linha, # para comentários.
Códigos de saída: 2 = vulnerável encontrado, 1 = versão indeterminada para pelo menos
um alvo, 0 = todos corrigidos.
Um 404 na rota batch nem sempre significa "corrigido" — também pode significar
que um WAF/CDN ou um plugin de segurança está a bloquear o acesso anónimo à REST API à
frente de uma instalação de outra forma vulnerável (verifique cabeçalhos/corpo da resposta
para impressões digitais de WAF). Apenas uma atualização para uma versão corrigida
remove efetivamente o código vulnerável.
Python 3.8+, apenas biblioteca padrão (sem dependências adicionais).