只读 WordPress 插件,用于扫描 wp2shell 利用链 (CVE-2026-63030 / CVE-2026-60137) 的痕迹。
一个独立的、只读的 WordPress 插件,用于扫描您的数据库和插件目录,寻找 wp2shell 核心攻击链(CVE-2026-63030 + CVE-2026-60137)被利用的迹象——即使攻击发生在数周前或攻击者已经清理过。它不会对您的站点做任何更改。 在任何已安装或未打补丁的站点上运行都是安全的。
此插件不能缓解该漏洞。要临时保护未打补丁的站点,请使用独立的 wp2shell 临时热补丁(或直接更新核心)。真正的修复方案是更新至 6.9.5 / 7.0.2 / 6.8.6。

下载以上 zip 文件,然后进入 插件 → 安装插件 → 上传插件 → 选择 zip → 安装 → 启用。在管理菜单中打开 wp2shell 扫描器,点击 运行扫描 即可查看评分结论和按严重程度分级的结果。使用 导出报告(.zip) 可下载结果以及调查人员所需的原始数据库行——该漏洞将 SQL 注入和管理员创建隐藏在请求体中,Web 服务器不会记录,因此这些数据库痕迹是主要证据。存档包含报告(JSON + 文本)、相关的 oembed_cache / customize_changeset / 可疑文章 / 可疑用户 / 孤立 usermeta 行以及被更改的插件文件(绝不包含密码哈希值),以及一份用于手动收集服务器端日志的 LOG-COLLECTION-GUIDE.txt。您随时可以通过扫描界面上的 移除此插件 按钮删除该插件(或正常停用/删除)。
加权只读指标映射为评分:50+ 多项指标,25–49 部分指标,低于 25 无指标。 最强的信号是 oembed_cache 组(回环引用 / 计数为三 / 时间窗口),加上高父 ID 和 PoC 标题的文章、customize_changeset 条目、wp2_ 登录名和 @wp2shell.invalid 邮箱、非创始人的新管理员、孤立 usermeta、wp_users ID 间隔以及残留的 wp2shell_* webshell 文件或目录。它不依赖任何单一的命名约定。
本扫描器是尽力而为,而非绝对证明。 它只查找一个特定攻击链的已知残留痕迹,因此其输出可能双向出错:
它不能替代更新 WordPress 核心,也不能替代由合格专业人员进行的正式事件调查。请勿仅凭此工具的输出做出修复、披露或“一切正常”的决策。
本软件按“现状”提供,不附带任何形式的明示或默示保证,包括但不限于适销性、特定用途适用性以及不侵权保证。在法律允许的最大范围内,作者、贡献者和分发者不承担任何责任,包括但不限于因使用或无法使用本软件、其输出(无论是直接、间接、附带还是结果性损害)而导致的任何损害、数据丢失、停机、误报、漏报、未检测到等情况,或基于其输出而采取或不采取的任何行动。您自行负责确保您有权在特定站点上运行本软件,并独立验证其结果。使用风险完全自担。依据 GNU GPL v3 许可证授权(参见 LICENSE)。