WP2Shell
一个关键的 WordPress 核心漏洞,利用 REST API 路由混乱,可与 SQL 注入链结合,实现未经身份验证的远程代码执行。
CVE-2026-63030 是一个影响 WordPress 核心 的 严重 漏洞。
该问题存在于 REST API 批量端点 中,不当的路由处理可能导致 路由混乱。尽管该漏洞本身不足以完全攻陷系统,但它可以与 CVE-2026-60137(WP_Query SQL 注入) 链结合,实现 未经身份验证的远程代码执行(RCE)。
用于防御研究和漏洞分析的教育性仓库。
该漏洞源于对 REST API 批量端点路由解析 的不当处理,允许攻击者操纵请求处理过程。
当与 CVE-2026-60137 链结合时,攻击可以从路由混乱升级为 SQL 注入,最终实现远程代码执行。
Internet
│
▼
REST API Batch Endpoint
│
▼
Route Confusion
│
▼
Unexpected Endpoint Resolution
│
▼
SQL Injection (CVE-2026-60137)
│
▼
Database Manipulation
│
▼
Remote Code Execution
│
▼
Complete Site Compromise
成功利用可能导致:
请立即升级到:
额外建议:
可能被利用的指标包括:
POST /wp-json/batch/v1
Unexpected REST API requests
Abnormal SQL errors
Unknown administrator accounts
Recently modified PHP files
Suspicious outbound network traffic
CVE-2026-63030
│
├── README.md
├── LICENSE
├── assets
│ └── banner.png
├── docs
│ ├── analysis.md
│ ├── timeline.md
│ ├── mitigation.md
│ └── references.md
├── detection
│ ├── yara
│ ├── sigma
│ └── iocs.md
└── screenshots
本仓库 不包含利用代码。
它仅适用于:
提供的信息仅用于 教育和防御目的。
| 属性 | 值 |
|---|
| CVE | CVE-2026-63030 |
| 供应商 | WordPress |
| 组件 | WordPress 核心 |
| 攻击向量 | 网络 |
| 所需权限 | 无(链式攻击) |
| 用户交互 | 无 |
| 影响 | 远程代码执行 |
| 严重性 | 严重 |
| CVSS | 9.8 |
| 状态 | 已修补 |