针对 CVE-2026-63030 / CVE-2026-60137(“wp2shell”)的非侵入式检查器,这是 WordPress 核心中的一个预认证 RCE 链(REST API 批量路由混淆 → SQL 注入 → RCE)。
readme.html、首页的 <meta name="generator">、/feed/ 中的 generator 标签)。/wp-json/batch/v1、?rest_route=/batch/v1)是否可达——这是判断 WAF/REST API 缓解措施是否已部署的辅助信号。它不发送任何 SQL 注入或 RCE 载荷。完整的漏洞利用链尚未在此独立验证,即使“只是测试”,向生产站点发送未经测试的注入载荷也可能造成实际损害。请将其视为安全的初步排查,并通过主机上的 wp core version 或已认证的厂商扫描器确认真实情况。
仅可在你有权测试的系统上运行。
python3 wp2shell_check.py https://site1.example.com https://site2.example.com
python3 wp2shell_check.py -f targets.txt -o report.csv --workers 8
python3 wp2shell_check.py -f targets.txt --insecure # internal self-signed certs
targets.txt:每行一个 URL/主机名,# 表示注释。
退出码:2 = 发现存在漏洞的目标,1 = 至少一个目标的版本无法确定,0 = 全部已修复。
批量路由返回 404 并不一定意味着“已修复”——它也可能表示 WAF/CDN 或安全插件正在拦截匿名 REST API 访问,而其背后的安装实例实际上仍存在漏洞(请检查响应头/响应体中的 WAF 指纹)。只有升级到已修复版本才能真正移除存在漏洞的代码。
Python 3.8+,仅使用标准库(无额外依赖)。