wp2shell-poc 是一款针对 WordPress 最新版本(6.9–7.0.1)中两个高危漏洞(CVE-2026-63030 和 CVE-2026-60137)的开源利用工具。它无需登录、不依赖插件,仅通过 WordPress 官方 REST API 的批处理接口(/batch/v1)即可触发“路由混淆”型 SQL 注入,最终实现未授权远程代码执行(RCE)。简单说:攻击者能绕过所有登录验证,直接读取数据库、提权为管理员,甚至在目标网站上执行任意系统命令——这对仍在使用受影响版本的数千万 WordPress 网站构成严重威胁。
核心功能
- 一键检测漏洞存在性:运行
check命令,快速判断目标站点是否受 CVE-2026-63030 影响,避免盲目测试 - 无凭据数据库读取:通过
read模块直接提取 WordPress 数据库中的用户账号、密码哈希、插件配置等敏感信息 - SQLi 自动提权为管理员:利用漏洞链将 SQL 注入结果转化为有效管理员会话,无需提前掌握任何账号密码
- 持久化 WebShell 植入:执行
shell命令后,自动创建并激活恶意插件,在后台生成稳定、隐蔽的 PHP 命令执行接口 - 支持双模式接管:既可配合已知管理员凭证快速上线,也能全程“零凭证”完成从探测到 Shell 的完整攻击链
- 可视化流程示意:项目内置 SVG 动图(如 docs/shell.svg),清晰展示漏洞利用各阶段的数据流向与权限跃迁过程
适合哪些人用
本工具主要面向三类技术人群:安全研究人员可用于复现漏洞原理、编写检测规则或开展红队实战评估;运维与开发人员应立即下载测试自有 WordPress 站点,确认是否需紧急升级至 7.0.2+ 或 6.9.5+ 安全版本;CTF 参赛者与渗透学习者可将其作为理解 REST API 权限设计缺陷、批量请求逻辑漏洞与 SQLi 进阶利用的经典教学案例。⚠️ 注意:严禁对非授权网站进行测试,合规使用是每个技术人的底线。
快速上手
确保已安装 Python 3.8+ 和 pip。打开终端,依次执行:
git clone https://github.com/Icex0/wp2shell-poc.git
cd wp2shell-poc
pip install -r requirements.txt
python wp2shell.py --url https://example.com --check
若返回 Vulnerable,可进一步执行:python wp2shell.py --url https://example.com --read --table wp_users(读用户表)python wp2shell.py --url https://example.com --shell(获取交互式 WebShell)
所有操作均支持 --proxy http://127.0.0.1:8080 接入 Burp Suite 调试,也兼容 HTTPS 和自定义路径(如子目录 WordPress)。
项目信息
wp2shell (CVE-2026-63030 & CVE-2026-60137) – full RCE chain
408
Stars
100
Forks
Python
MIT
编程语言:Python|GitHub Star 数:408|开源协议:MIT|GitHub 项目地址
这是目前中文社区最易懂、最实用的 wp2shell 漏洞实战指南——不讲晦涩原理,只给可落地的检测与防御路径。


