wp2shell — WordPress REST API Time-Based Blind SQLi → RCE Proof‑of‑Concept
Описание
poc_wp_tot.py — это proof‑of‑concept (PoC) для эксплуатации уязвимости
time‑based blind SQL injection в конечной точке batch WordPress REST API, и
проведения цепочки эскалации до Remote Code Execution (RCE).
Проверяемые уязвимости:
- CVE-2026-63030
- CVE-2026-60137
Важное предупреждение
- Используйте этот инструмент ТОЛЬКО на системах, которыми вы владеете или на тестирование которых у вас есть явное письменное разрешение. Неправомерное использование может быть незаконным и нанести ущерб.
- Автор: GhostGTR666 (github.com/gagaltotal)
- Версия PoC: 1.0.0
Требования
- Python 3.8+ (рекомендуется)
- Сетевое подключение к целевому WordPress
- Доступ для запуска скрипта в вашей тестовой среде
Установка
- Клонируйте или скопируйте файл
poc_wp_tot.py в вашу рабочую директорию.
- (Опционально) Создайте виртуальное окружение:
python3 -m venv venv
source venv/bin/activate
Использование

Скрипт предоставляет три режима работы: probe (обнаружение), extract (извлечение данных) и rce (выполнение команд). Ниже приведены примеры использования.
Probe (проверка уязвимости):
python3 poc_wp_tot.py https://target.example.com/
python3 poc_wp_tot.py -v https://target.example.com/ "SELECT user_login FROM wp_users LIMIT 1"
RCE (удаленное выполнение команд — полная цепочка эксплойта):
python3 poc_wp_tot.py https://target.example.com/ -c "id && uname -a"
Общие параметры
-h, --help : Показать справку
-v, --verbose: Включить подробный вывод (отладка)
-c <COMMAND> : Режим RCE — выполнить команду оболочки на цели
Краткое техническое описание
- Скрипт использует конечную точку batch WordPress REST API для внедрения SQL-полезной нагрузки, которая вызывает выполнение функции
SLEEP() на целевом сервере в качестве логического условия (time‑based blind SQLi).
- Используя методы probing и извлечения на основе бинарного поиска по времени ответа, скрипт может извлекать строки и целые числа из базы данных.
- Цепочка эксплойта внедряет (seed) запись oEmbed через SQL-нагрузку, находит созданный кэш поста, составляет вредоносный набор изменений, создает новую учетную запись администратора и загружает PHP-плагин, который выполняется для RCE.
Риски и смягчение последствий
- Этот скрипт может внести постоянные изменения в установку WordPress (например, создание учетных записей, загрузка плагинов). Убедитесь, что тестирование проводится в контролируемой среде (лаборатории) и доступны резервные копии.
- Немедленно обновите WordPress и плагины до последних версий, ограничьте доступ к REST API, если он не требуется, и используйте решения брандмауэра веб-приложений.
Примечания разработчика
- Основная реализация и логика находятся в
poc_wp_tot.py.
- Для полного понимания потока выполнения обратитесь к функциям
calibrate(), get_scalar() и exploit_rce() в скрипте.
Лицензия и атрибуция
- Данный PoC предоставляется как есть для образовательных целей / целей тестирования безопасности.
- Оригинальный автор: GhostGTR666 — github.com/gagaltotal