
Стандартный PoC RCE-уязвимости WordPress для wp2shell.
Первый в истории PoC эксплуатации SQL-инъекции на основе timing-атак до аутентификации для цепочки путаницы batch-маршрутов REST API WordPress (CVE-2026-63030 + CVE-2026-60137)
Достигнуто выполнение команд, а не просто попытка подбора пароля администратора.
Затронутые версии: WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1. Исправлено в 6.9.5 и 7.0.2.
python3 poc.py https://target.example
python3 poc.py https://target.example 'SELECT DATABASE()'
python3 poc.py https://target.example -c "echo "you got pwned" > /tmp/pwned.txt && id"
Исследования: Searchlight Cyber · Aikido · Aikido Intel · WordPress
Предупреждение: Данная proof of concept предоставляется исключительно для авторизованных образовательных целей, исследований в области безопасности и реагирования на инциденты; иными словами, используйте её только на системах, которыми вы владеете или на тестирование которых у вас есть явное разрешение.