
Неинтрузивный проверщик для CVE-2026-63030 / CVE-2026-60137 («wp2shell»), цепочки RCE до аутентификации в ядре WordPress.
Неинвазивная проверка для CVE-2026-63030 / CVE-2026-60137 («wp2shell»), цепочки pre-authentication RCE в ядре WordPress (конфуз batch-route в REST API → SQL-инъекция → RCE).
readme.html, <meta name="generator"> на главной странице, тег генератора в /feed/)./wp-json/batch/v1, ?rest_route=/batch/v1) — вторичный сигнал о том, что уже применяется WAF/митигация REST API.Он не отправляет пейлоады SQL-инъекций или RCE. Полная цепочка эксплойта здесь не была независимо проверена, и отправка непроверенных пейлоадов инъекций на рабочие сайты может нанести реальный ущерб, даже если это «просто тестирование». Воспринимайте это как безопасную триажу, а для подтверждения используйте wp core version на хосте или аутентифицированный сканер вендора.
Запускайте этот инструмент только против систем, которые вам разрешено тестировать.
python3 wp2shell_check.py https://site1.example.com https://site2.example.com
python3 wp2shell_check.py -f targets.txt -o report.csv --workers 8
python3 wp2shell_check.py -f targets.txt --insecure # внутренние самоподписанные сертификаты
targets.txt: один URL/хост на строку, # для комментариев.
Коды выхода: 2 = найдена уязвимая, 1 = версия не определена хотя бы для одной цели, 0 = все исправлены.
404 на batch-маршруте не всегда означает «исправлено» — это может означать, что WAF/CDN или плагин безопасности блокирует анонимный доступ к REST API перед потенциально уязвимой установкой (проверьте заголовки/тело ответа на предмет сигнатур WAF). Только обновление до исправленной версии действительно удаляет уязвимый код.
Python 3.8+, только стандартная библиотека (без дополнительных зависимостей).