针对 WordPress Core 的漏洞利用链,利用 REST API 路由混淆与 SQL 注入,实现未认证远程代码执行(RCE)、权限提升及完全接管服务器。
WP2Shell 是 WordPress Core 源码中的一条严重漏洞利用链 (Exploit Chain),允许未经身份验证的远程攻击者 (Unauthenticated Remote Attacker) 完全控制服务器 (Full Server Takeover / RCE)。
该漏洞利用链结合了两个安全漏洞:
WP_Query): WP_Query 中的 author__not_in 参数缺少输入过滤 (Sanitization),导致 SQL 注入。当这两个漏洞被串联利用时,攻击者可以向 /wp-json/batch/v1 发送特制的 HTTP 请求,绕过认证机制并触发 SQLi,从而实现权限提升、创建 shell 并从远程执行任意代码 (RCE)。
记录完整复现与实际利用过程的视频存储于 Google Drive:
🔗 查看/下载 PoC 视频链接: Google Drive - Video Demo WP2Shell PoC
完整的技术分析流程、PoC 逐步复现过程以及源码解析均存储于 Notion:
🔗 Notion 文章链接: CVE WP2Shell PoC 流程 (Notion Writeup)
flowchart TD
A["[Attacker] Unauthenticated Remote Request"] --> B["REST API Batch Endpoint (/wp-json/batch/v1)"]
B --> C["CVE-2026-63030: Batch Route Confusion\n(Bypass Route Validation & Access Control)"]
C --> D["CVE-2026-60137: SQL Injection\n(Unsanitized 'author__not_in' in WP_Query)"]
D --> E["Database Manipulation / Privilege Escalation\n(Admin session / User creation)"]
E --> F["Web Shell Upload / Execution"]
F --> G["💥 Full Server Takeover (RCE)"]/wp-json/batch/v1 端点的请求。/wp-json/batch/v1 的异常请求。wp-content/uploads/ 和 wp-content/plugins/ 目录,以发现 web shell 或可疑文件。[!WARNING] 本文档及 PoC 源码仅用于安全研究、教育与系统防御之目的。 作者不对任何人未经合法授权使用本仓库中的信息或工具攻击系统承担任何责任。
| 属性 | 详情 |
|---|
| 漏洞利用链名称 (Chain Name) | WP2Shell |
| CVE 编号 | CVE-2026-63030 & CVE-2026-60137 |
| 严重性 (Severity) | Critical (CVSS v3.1: 9.8 / 10.0) |
| 攻击向量 (Attack Vector) | Network (Unauthenticated Remote) |
| 受影响版本 (Affected Versions) | • 完整 RCE 链: WordPress 6.9.0 - 6.9.4 & 7.0.0 - 7.0.1• 仅 SQL 注入: WordPress 6.8.0 - 6.8.5 |
| 已修复版本 (Patched Versions) | WordPress 6.8.6, 6.9.5, 7.0.2 |