
CVE-2026-63030(WordPress 预认证远程代码执行)的利用概念验证程序,具备 SQL 注入检测、凭据提取和 Webshell 部署功能。包含 8 阶段利用工作流程和修复建议。
📖 首先阅读完整的技术分析: CVE-2026-63030:WordPress 预认证 RCE 详解
本仓库包含该文章中提到的概念验证(PoC)利用程序。请先从博客文章开始,了解漏洞详情、限制及复现过程。
| 方面 | 详情 |
|---|---|
| 漏洞编号 | CVE-2026-63030(路由混淆) + CVE-2026-60137(SQL注入) |
| 类型 | 预认证远程代码执行 |
| CVSS 评分 | 9.8(严重) |
| 受影响版本 | WordPress 6.9.0–6.9.4, 7.0.0–7.0.1 |
| 修复版本 | WordPress 6.9.5, 7.0.2+ |
| 影响范围 | 可能影响超过 5 亿个 WordPress 站点 |
| 前置条件 | 无——可在标准 WordPress 安装上运行 |
本仓库包含:
wordpress-rest-exploit.py —— 单文件 Python 利用工具(1,005 行,无依赖)README.md —— 本文件,包含设置与使用说明POC.md —— 详细的逐步复现指南,包含真实示例LICENSE —— MIT 许可证在使用此利用工具前,请理解关键限制,这使得该漏洞与媒体报道的情况有所不同:
漏洞链是真实且严重的。然而:
为什么? WordPress 允许自定义数据库表前缀。默认是 wp_,但大多数安全加固过的站点使用 bw1w_、wordpress_ 或随机字符串。不知道前缀的情况下,哈希提取会静默失败。
博客文章解释了:
👉 阅读完整分析
./wordpress-rest-exploit.py
该工具将引导您完成:
CVE-2026-63030:WordPress REST 批量路由混淆 SQL 注入
------------------------------------------------------------
目标 URL:https://example.com/
[*] 检查目标是否受 CVE-2026-63030 影响...
[+] 检测到 WordPress 7.0(受影响版本)
[+] 确认存在漏洞——批量路由混淆行为已确认
您想做什么?
1) 读取数据库指纹
2) 提取 WordPress 用户登录名和密码哈希
3) 执行自定义 SQL 查询
4) 部署插件式网页后门(需要管理员凭据)
5) 通过计时负载确认 SQL 注入
6) 退出
请选择选项 [1]:
在使用利用工具前,理解这点至关重要。
WordPress 允许自定义数据库表前缀以进行安全加固。该利用工具无法自动检测前缀。
✅ 默认前缀 (wp_): 利用成功
❌ 自定义前缀 (bw1w_ 等): 利用静默失败
当工具询问表前缀时:
选项 1:您知道前缀
数据库表前缀 [wp_]:bw1w_
[+] 查询 bw1w_users...
[+] 找到凭据!
选项 2:猜测常见前缀
wp_(默认)wordpress_bw1w_(流行的加固选项)wpdb_选项 3:直接访问
如果您有 SSH 权限或可以读取 wp-config.php:
$table_prefix = 'bw1w_'; // 找到了!
选项 4:通过 SQLi 暴力破解 该工具可以通过盲 SQL 注入尝试常见前缀(缓慢但可行)。
SLEEP(3) 负载wp_users 表(或自定义前缀)详细的复现指南,含实际命令输出和示例,请参见:
👉 POC.md —— 完整的 8 阶段操作指南
该指南包括:
立即更新(最高优先级):
# 更新到已修复版本
WordPress 7.0.2 或 6.9.5
如果无法立即更新:
在 WAF/反向代理处阻止批量端点:
阻止:/wp-json/batch/v1
阻止:/?rest_route=/batch/v1
或者完全禁用 REST API(不推荐):
// 添加到 wp-config.php 或 mu-plugins
add_filter('rest_endpoints_enabled', '__return_false');
或者要求身份认证:
add_filter('rest_pre_dispatch', function($response) {
if (strpos($_SERVER['REQUEST_URI'], '/batch/v1') !== false) {
if (!is_user_logged_in()) {
return new WP_Error('rest_batch_unauthenticated', 'Forbidden', ['status' => 401]);
}
}
return $response;
}, 10, 1);
仅用于授权的安全测试。 仅可对您拥有或已获得明确书面许可的系统使用。不提供任何担保,且不对滥用行为承担任何责任。
研究与开发: Easin Arafat
GitHub: @mrx-arafat
网站: arafatops.com
此概念验证演示了 WordPress wp2shell 漏洞链,包含实际利用技术、漏洞检测以及现实世界测试结果。请先阅读博客文章以了解完整背景。
最后更新: 2026 年 7 月
许可证: MIT
| 发现 | 影响 |
|---|
| 漏洞检测完美工作 | 易于识别受影响站点 |
| SQL 注入可靠 | 数据库访问有保障(如果前缀已知) |
| 表前缀是瓶颈 | 70% 的生产站点受到保护 |
| 盲 SQLi 较慢 | 完整提取需要 30 分钟以上 |
| 认证后 RCE 无缝工作 | 一旦认证即可完全系统沦陷 |
| 预认证 RCE 未公开 | Searchlight Cyber 未发布该技术 |