一款评估与扫描工具,旨在检测单个端点或大型目标列表中的 WordPress Core 安装是否暴露于 WP2Shell 漏洞利用链。
⚠️ 免责声明
仅可扫描您拥有或获授权评估的系统。
未经授权扫描或测试第三方系统属违法行为。维护者不对未经授权的使用或由此工具造成的间接损害承担任何责任或义务。
WP2Shell 是一条严重的预身份验证远程代码执行(RCE)漏洞利用链,影响默认的 WordPress Core 安装,无需插件依赖或身份验证。
| 属性 | 值 |
|---|---|
| 影响 | 预身份验证远程代码执行(RCE) |
| CVE 标识符 | CVE-2026-63030(REST API 路由混淆)— 2026 年 7 月 17 日 CVE-2026-60137(WP_Query SQL 注入)— 2026 年 7 月 17 日 |
| 受影响版本 | WordPress Core 6.9.0 – 6.9.4 与 7.0.0 – 7.0.1 |
| 已修复版本 | WordPress Core 6.9.5 与 7.0.2 |
18.0.0 或更高。npm(随 Node.js 一并提供)。以下演示展示了概念验证在受控的本地 WordPress 环境中的运行情况,说明了在隔离且经授权的实验室环境中完整的测试流程及最终行为。

克隆仓库并安装依赖:
git clone https://github.com/johnlodan/wp2shell-rce.git
cd wp2shell-rce
npm install
单个目标:
npm run scan -- -t https://google.com
多个逗号分隔的目标:
npm run scan -- -t https://google.com,https://github.com,https://example.com
从文件读取多个目标:
npm run scan -- -f targets.txt
概念验证仓库:
Icex0/wp2shell-poc (GitHub) – 针对 WordPress 未授权 REST 批量路由冲突 SQLi 到 RCE 漏洞的概念验证漏洞利用实现。
概念验证视频演示:
NightR4id – WP2Shell | CVE-2026-63030 + CVE-2026-60137 Demo (YouTube) – 视频演示,展示针对存在漏洞的 WordPress 实例执行 SQLi 到 RCE 链的完整流程。
技术分析与威胁研究: