
Инструмент безопасности WordPress для CVE-2026-63030 и CVE-2026-60137, предназначенный для обнаружения подверженности цепочке RCE WP2Shell до аутентификации.
Утилита для оценки и сканирования, предназначенная для обнаружения подверженности цепочке эксплойтов WP2Shell в установках WordPress Core — как на отдельных конечных точках, так и на больших списках целей.
⚠️ Дисклеймер
Сканируйте только те системы, которые принадлежат вам или которые вам разрешено проверять.
Несанкционированное сканирование или тестирование сторонних систем незаконно. Авторы не несут ответственности за несанкционированное использование или побочный ущерб, причинённый этой утилитой.
WP2Shell — это критическая цепочка уязвимостей удалённого выполнения кода (RCE) без аутентификации, затрагивающая стандартные установки WordPress Core и не требующая плагинов или аутентификации.
| Атрибут | Значение |
|---|---|
| Воздействие | Удалённое выполнение кода без аутентификации (RCE) |
| Идентификаторы CVE | CVE-2026-63030 (путаница маршрутов REST API) — 17 июля 2026 г. CVE-2026-60137 (SQL-инъекция WP_Query) — 17 июля 2026 г. |
| Затронутые версии | WordPress Core 6.9.0 – 6.9.4 и 7.0.0 – 7.0.1 |
| Исправленные версии | WordPress Core 6.9.5 и 7.0.2 |
18.0.0 или выше.npm (входит в состав Node.js).Следующая демонстрация показывает работу proof-of-concept в контролируемом локальном окружении WordPress. Она иллюстрирует полный процесс тестирования и результирующее поведение в изолированной авторизованной лабораторной среде.

Клонируйте репозиторий и установите зависимости:
git clone https://github.com/johnlodan/wp2shell-rce.git
cd wp2shell-rce
npm install
Одиночная цель:
npm run scan -- -t https://google.com
Несколько целей через запятую:
npm run scan -- -t https://google.com,https://github.com,https://example.com
Несколько целей из файла:
npm run scan -- -f targets.txt
Репозиторий PoC:
Icex0/wp2shell-poc (GitHub) — реализация эксплойта proof-of-concept для уязвимости WordPress, связанной с коллизией пакетных маршрутов REST без аутентификации (SQLi to RCE).
Видеодемонстрация PoC:
NightR4id – WP2Shell | CVE-2026-63030 + CVE-2026-60137 Demo (YouTube) — видеодемонстрация, показывающая порядок выполнения цепочки SQLi-to-RCE против уязвимого экземпляра WordPress.
Технический анализ и исследование угроз: