
Цепочка эксплойтов для WordPress Core с использованием путаницы маршрутов REST API и SQL-инъекции для неаутентифицированного RCE, повышения привилегий и полного захвата сервера.
WP2Shell — это цепочка эксплойтов (Exploit Chain), затрагивающая ядро WordPress Core, которая позволяет удалённому атакующему без аутентификации (Unauthenticated Remote Attacker) получить полный контроль над сервером (Full Server Takeover / RCE).
Цепочка эксплойтов объединяет две уязвимости безопасности:
WP_Query): Ошибка недостаточной фильтрации входных данных (Sanitization) параметра author__not_in в WP_Query, приводящая к SQL Injection.При объединении этих двух уязвимостей атакующий может отправить специально сформированный HTTP-запрос к /wp-json/batch/v1, обойти механизмы аутентификации, активировать SQLi для повышения привилегий, создать shell и удалённо выполнить произвольный код (RCE).
Видеозапись всего процесса воспроизведения и практической эксплуатации уязвимости хранится на Google Drive:
🔗 Ссылка для просмотра / загрузки видео PoC: Google Drive — Видео WP2Shell PoC
Весь ход технического анализа, пошаговое воспроизведение PoC и объяснение исходного кода размещены в Notion:
🔗 Ссылка на статью в Notion: Ход POC CVE WP2Shell (Notion Writeup)
flowchart TD
A["[Attacker] Unauthenticated Remote Request"] --> B["REST API Batch Endpoint (/wp-json/batch/v1)"]
B --> C["CVE-2026-63030: Batch Route Confusion\n(Bypass Route Validation & Access Control)"]
C --> D["CVE-2026-60137: SQL Injection\n(Unsanitized 'author__not_in' in WP_Query)"]
D --> E["Database Manipulation / Privilege Escalation\n(Admin session / User creation)"]
E --> F["Web Shell Upload / Execution"]
F --> G["💥 Full Server Takeover (RCE)"]/wp-json/batch/v1./wp-json/batch/v1.wp-content/uploads/ и wp-content/plugins/ на наличие web shell или посторонних файлов.[!WARNING] Данный документ и исходный код PoC предназначены исключительно для исследования безопасности, образования и защиты систем. Автор не несёт никакой ответственности за неправомерное использование информации или инструментов из этого репозитория для атак на системы, в отношении которых у вас нет законных полномочий.
| Свойство | Детали |
|---|
| Название цепочки эксплойтов (Chain Name) | WP2Shell |
| CVE IDs | CVE-2026-63030 и CVE-2026-60137 |
| Уровень серьёзности (Severity) | Critical (CVSS v3.1: 9.8 / 10.0) |
| Вектор атаки (Attack Vector) | Network (Unauthenticated Remote) |
| Затронутые версии (Affected Versions) | • Полная цепочка RCE: WordPress 6.9.0 - 6.9.4 и 7.0.0 - 7.0.1• Только SQL Injection: WordPress 6.8.0 - 6.8.5 |
| Исправленные версии (Patched Versions) | WordPress 6.8.6, 6.9.5, 7.0.2 |