
wp2shell — RCE до аутентификации в ядре WordPress (CVE-2026-60137 + CVE-2026-63030). Цепочка SQL-инъекции в author__not_in с путаницей пакетных маршрутов для неаутентифицированного удаленного выполнения кода на WP 6.9.0–6.9.4 / 7.0.0–7.0.1.
Образовательное и защитное доказательство концепции (PoC) для проверки подверженности уязвимостям ядра WordPress CVE-2026-60137 и CVE-2026-63030 (WP2Shell).
Этот репозиторий предоставляет защитное доказательство концепции для обнаружения и проверки уязвимостей ядра WordPress, известных в совокупности как WP2Shell.
Согласно общедоступным исследованиям в области безопасности, WP2Shell описывает цепочку уязвимостей, включающую CVE-2026-60137 и CVE-2026-63030, которая при определенных условиях может привести к неаутентифицированному удаленному выполнению кода (RCE).
Цель этого проекта — помочь:
выявить уязвимые установки WordPress, воспроизвести проблему в авторизованных лабораторных средах и проверить успешное устранение после применения официальных обновлений безопасности.
Этот репозиторий предназначен строго для образовательных, защитных и авторизованных целей исследования безопасности.
| CVE | Описание |
|---|---|
| CVE-2026-60137 | Уязвимость ядра WordPress, задействованная в цепочке WP2Shell. |
| CVE-2026-63030 | Критическая уязвимость удаленного выполнения кода (RCE) ядра WordPress, публично известная как WP2Shell. |
Согласно публичным уведомлениям, затронуты следующие версии ядра WordPress:
Пользователям следует обновиться до последнего исправленного релиза, предоставленного командой безопасности WordPress.
Этот проект предназначен для помощи защитникам в:
Этот репозиторий опубликован исключительно для:
Программное обеспечение должно запускаться только против:
Несанкционированное тестирование систем, которые вам не принадлежат или которые вы не администрируете, может нарушать местные законы, политику организации или международные нормативные акты.
Автор не поощряет и не поддерживает:
Этот репозиторий демонстрирует поведение публично раскрытых уязвимостей только для защитной проверки и образовательных целей.
Он не предназначен для использования в качестве фреймворка для атакующей эксплуатации или для обеспечения несанкционированного доступа.
Ожидается, что пользователи будут соблюдать все применимые законы, нормативные акты и практику ответственного раскрытия информации.
Доказательство концепции было разработано и проверено в следующей среде:
Для работы в других операционных системах или версиях Python могут потребоваться незначительные изменения.
Администраторам настоятельно рекомендуется:
Telegram
Этот проект выпущен для образовательных и защитных исследований безопасности.
Пользователи несут единоличную ответственность за обеспечение того, чтобы все тестирование проводилось с надлежащим разрешением и в соответствии с применимыми законами, нормативными актами и политикой организации.
ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ ПРЕДОСТАВЛЯЕТСЯ «КАК ЕСТЬ», БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ, ЯВНЫХ ИЛИ ПОДРАЗУМЕВАЕМЫХ, ВКЛЮЧАЯ, НО НЕ ОГРАНИЧИВАЯСЬ, ГАРАНТИЯМИ ТОВАРНОЙ ПРИГОДНОСТИ, ПРИГОДНОСТИ ДЛЯ ОПРЕДЕЛЕННОЙ ЦЕЛИ И НЕНАРУШЕНИЯ ПРАВ.
НИ ПРИ КАКИХ ОБСТОЯТЕЛЬСТВАХ АВТОР ИЛИ ПРАВООБЛАДАТЕЛИ НЕ НЕСУТ ОТВЕТСТВЕННОСТИ ЗА КАКИЕ-ЛИБО ПРЕТЕНЗИИ, УБЫТКИ ИЛИ ИНУЮ ОТВЕТСТВЕННОСТЬ, ВОЗНИКШИЕ В РЕЗУЛЬТАТЕ ДОГОВОРА, ДЕЛИКТА ИЛИ ИНЫМ ОБРАЗОМ, СВЯЗАННЫЕ С ПРОГРАММНЫМ ОБЕСПЕЧЕНИЕМ ИЛИ ЕГО ИСПОЛЬЗОВАНИЕМ, ИЛИ ИНЫМИ ДЕЙСТВИЯМИ С ПРОГРАММНЫМ ОБЕСПЕЧЕНИЕМ.
Используя этот репозиторий, вы подтверждаете, что несете единоличную ответственность за обеспечение того, чтобы ваши действия были авторизованы и соответствовали всем применимым законам, нормативным актам и политике организации.