
Cadeia de exploits para o WordPress Core usando confusão de rotas da API REST e injeção de SQL para RCE não autenticado, escalonamento de privilégios e tomada total do servidor.
WP2Shell é uma cadeia de exploração (Exploit Chain) de vulnerabilidades críticas no código-fonte do WordPress Core, que permite a um atacante remoto sem autenticação (Unauthenticated Remote Attacker) obter controle total do servidor (Full Server Takeover / RCE).
A cadeia de exploração combina duas vulnerabilidades de segurança:
WP_Query): Falha de sanitização da entrada para o parâmetro author__not_in em WP_Query, resultando em SQL Injection.Ao encadear essas duas vulnerabilidades, o atacante pode enviar uma requisição HTTP especialmente elaborada para /wp-json/batch/v1, contornar a autenticação e acionar a SQLi para escalar privilégios, criar shell e executar código arbitrário remotamente (RCE).
| Propriedade | Detalhes |
|---|---|
| Nome da cadeia (Chain Name) | WP2Shell |
| CVE IDs | CVE-2026-63030 & CVE-2026-60137 |
| Severidade (Severity) | Critical (CVSS v3.1: 9.8 / 10.0) |
| Vetor de ataque (Attack Vector) | Network (Unauthenticated Remote) |
| Versões afetadas (Affected Versions) | • Full RCE Chain: WordPress 6.9.0 - 6.9.4 & 7.0.0 - 7.0.1• SQL Injection Only: WordPress 6.8.0 - 6.8.5 |
| Versões corrigidas (Patched Versions) | WordPress 6.8.6, 6.9.5, 7.0.2 |
Vídeo que registra todo o processo de reprodução e exploração real, armazenado no Google Drive:
🔗 Link para assistir / baixar o vídeo PoC: Google Drive - Vídeo Demo WP2Shell PoC
Todo o fluxo de análise técnica, a reprodução passo a passo do PoC e a explicação do código-fonte estão armazenados no Notion:
🔗 Link do artigo no Notion: Fluxo POC CVE WP2Shell (Notion Writeup)
flowchart TD
A["[Attacker] Unauthenticated Remote Request"] --> B["REST API Batch Endpoint (/wp-json/batch/v1)"]
B --> C["CVE-2026-63030: Batch Route Confusion\n(Bypass Route Validation & Access Control)"]
C --> D["CVE-2026-60137: SQL Injection\n(Unsanitized 'author__not_in' in WP_Query)"]
D --> E["Database Manipulation / Privilege Escalation\n(Admin session / User creation)"]
E --> F["Web Shell Upload / Execution"]
F --> G["💥 Full Server Takeover (RCE)"]
/wp-json/batch/v1 de usuários não autenticados, caso a atualização não possa ser feita imediatamente./wp-json/batch/v1.wp-content/uploads/ e wp-content/plugins/ para detectar web shells ou arquivos suspeitos.[!WARNING] Este documento e o código-fonte do PoC destinam-se exclusivamente a fins de pesquisa em segurança, educação e defesa de sistemas. O autor não se responsabiliza pelo uso não autorizado das informações ou ferramentas deste repositório para atacar sistemas sobre os quais você não possui autoridade legal.