Abdal CVE-2026-60137 是一款防御性 WordPress 暴露验证工具,用于检测 WP_Query 中 author__not_in 参数清理不充分的问题,该漏洞编号为 CVE-2026-60137。当不可信输入到达受影响的参数时,该漏洞可能导致 SQL 注入。在受影响的 WordPress 6.9 和 7.0 版本中,该漏洞可与 CVE-2026-63030 链式利用,构成 wp2shell 远程代码执行路径的一部分。
该工具帮助管理员和授权安全团队识别可能受影响的 WordPress 版本及可疑的 REST 批量端点暴露情况,而无需通过破坏性数据库载荷来尝试证明 SQL 注入。
版本发现和端点行为可以在大量 WordPress 安装中提供快速的防御性分诊。此验证工具将这些信号整合为清晰的判定结果,以便管理员优先安排补丁更新和后续检查。
| WordPress 分支 | 受影响版本 | 已修复版本 |
|---|---|---|
| 6.8.x | 6.8.0 至 6.8.5 | 6.8.6 或更高版本 |
| 6.9.x | 6.9.0 至 6.9.4 | 6.9.5 或更高版本 |
| 7.0.x | 7.0.0 至 7.0.1 | 7.0.2 或更高版本 |
对于 WordPress 6.8.x,已发布的问题涉及 SQL 注入的便利性。涉及 CVE-2026-63030 的完整 wp2shell 链适用于受影响的 6.9.x 和 7.0.x 分支。
/wp-json/batch/v1 和 /?rest_route=/batch/v1 作为防御性暴露信号。VULNERABLE、AFFECTED、AFFECTED-WAF、PATCHED、NOT-AFFECTED、UNKNOWN、NOT-WORDPRESS、INVALID 或 ERROR。运行可执行文件:
然后按照交互式提示操作:
目标文件示例:
https://wordpress.example
https://blog.example
仅扫描您拥有或明确授权评估的系统。
[!IMPORTANT] 判定结果是启发式暴露评估。它不能独立证明 SQL 注入已成功或目标已被入侵。
WP_Query 的自定义插件和主题,尤其是 author__not_in 参数。本软件仅用于合法的防御性安全测试、资产所有者验证、教育和授权研究。您有责任在扫描任何系统之前获得许可,并遵守所有适用的法律、合同和政策。
本软件及其结果按 原样 提供,不附带任何准确性、可用性、特定用途适用性或不存在误报和漏报的保证。程序员和贡献者不对因使用本项目而产生的滥用、服务中断、数据丢失、安全事件或任何直接或间接损害负责。
如果您遇到任何问题或有配置问题,请通过电子邮件联系 [email protected]。您也可以在 GitLab 或 GitHub 上报告问题。
如果您觉得此项目有帮助并希望支持进一步开发,请考虑捐赠:
由 Ebrahim Shafiei (EbraSha) 倾心手工打造
此项目根据 AGPLv3 许可证授权。
| 判定结果 | 含义 |
|---|
VULNERABLE | 检测到的版本和观察到的暴露信号与工具受影响配置文件高度匹配。 |
AFFECTED | 检测到的版本在已发布的受影响范围内,但端点证据不完整。 |
AFFECTED-WAF | 版本似乎受影响,但 WAF 或访问控制可能干扰验证。 |
PATCHED | 检测到的 WordPress 版本包含供应商修复。 |
NOT-AFFECTED | 检测到的版本在已发布的受影响范围之外。 |
UNKNOWN | 可用证据不足以进行可靠分类。 |
NOT-WORDPRESS | 无法在目标上识别 WordPress。 |
INVALID | 提供的目标不是有效的 URL 或输入。 |
ERROR | 网络、TLS、超时或 HTTP 处理错误阻止了验证。 |