
wp2shell — Pre-authentication RCE in WordPress Core (CVE-2026-60137 + CVE-2026-63030). Chains an SQL injection in author__not_in with batch-route confusion for unauthenticated remote code execution on WP 6.9.0–6.9.4 / 7.0.0–7.0.1.
针对 WordPress 核心的认证前远程代码执行。
将 CVE-2026-60137(WP_Query 的 author__not_in / author_exclude 参数中的 SQL 注入)与 CVE-2026-63030(REST API 批量路由混淆)串联,实现未认证 RCE。
| 版本范围 | 状态 |
|---|---|
| <= 6.8.5 | 不受影响(无批量路由混淆) |
| 6.8.0 - 6.8.5 | 仅 SQL 注入,无 RCE |
| 6.9.0 - 6.9.4 | 存在漏洞 |
| 7.0.0 - 7.0.1 | 存在漏洞 |
| 7.0.2+ / 6.9.5+ | 已修复 |
python3 poc.py -u TARGET_URL
python3 poc.py -u TARGET_URL --sql "SELECT user_pass FROM wp_users LIMIT 1"
python3 poc.py -u TARGET_URL -c "id"
| 参数 | 行为 |
|---|---|
-u TARGET_URL | 检测是否存在漏洞(时间探测) |
-u TARGET_URL --sql "SQL" | 通过盲 SQL 注入提取标量值 |
-u TARGET_URL -c "CMD" | 完整 RCE 利用链 |
/batch/v1)使请求处理失步并绕过身份验证SLEEP() 时间盲注向 author_exclude 参数注入恶意负载漏洞检测 → 植入 oEmbed 帖子 → 提取表名(盲 SQL 注入)
→ 提取管理员 ID(盲 SQL 注入) → 提取缓存帖子 ID(盲 SQL 注入)
→ 通过批量接口注入被投毒的变更集 → 创建管理员用户
→ 登录 → 上传命令插件 → 执行命令 → 清理
author__not_in 中的 SQL 注入:由 TF1T、dtro、haongo 发现