renzi25031469/Wordpress-wp2shell-version-detect
GitHub: renzi25031469/Wordpress-wp2shell-version-detect
一个被动、非侵入式的 Nuclei 模板,通过公开端点指纹识别运行 wp2shell 漏洞版本的 WordPress 安装。
Stars: 0 | Forks: 0
# WordPress wp2shell 版本检测 — Nuclei 模板
[](https://github.com/projectdiscovery/nuclei)
[]()
[]()
一个**被动、非侵入式**的 Nuclei 模板,用于指纹识别运行存在 **wp2shell** 漏洞版本的 WordPress 安装。wp2shell 是 WordPress Core 中的一个 pre-authentication RCE 链,由 Searchlight Cyber / Assetnote 于 2026 年 7 月 17 日披露。
## 背景
wp2shell 串联了 WordPress Core 中的两个问题:
- **CVE-2026-60137** — 当 `author__not_in` 参数作为字符串而非数组传递时,`WP_Query` 中存在 SQL injection,绕过了 `is_array()` 清理保护。
- **CVE-2026-63030** — `WP_REST_Server::serve_batch_request_v1()` 中的路由混淆,其中 `WP_Error` 子请求被推入 `$validation[]` 而非 `$matches[]`,导致 `+1` 索引偏移,使得子请求 *i* 可以使用子请求 *i+1* 的 handler 进行分发。
串联在一起,**未经身份验证的**攻击者可以通过始终启用的 REST Batch API(`/wp-json/batch/v1` 或 `/?rest_route=/batch/v1`),在没有插件且没有特殊配置的原生 WordPress 安装上触及此缺陷。
**受影响版本:**
| 分支 | 漏洞范围 | 修复版本 |
|---|---|---|
| 6.9.x | 6.9.0 – 6.9.4 | 6.9.5 |
| 7.0.x | 7.0.0 – 7.0.1 | 7.0.2 |
| 6.8.x | 6.8.0 – 6.8.5(仅 SQLi,无 RCE 链) | 6.8.6 |
研究人员保留了完整的技术细节,以便给管理员时间进行修补。此代码库**不**包含针对 RCE 链的 exploit 或 PoC — 请参阅[免责声明](#disclaimer)。
## 此模板的功能
`wordpress-wp2shell-version-detect.yaml` **仅执行版本指纹识别**,使用标准且公开暴露的 WordPress endpoint:
- `/readme.html` — `Version X.Y.Z` 字符串
- `/feed/` — `` 标签
- `/` — ``
- `/?rest_route=/` — REST API 根回退
然后,它使用 Nuclei 的 `compare_versions()` DSL 助手根据已知的漏洞范围评估提取的版本。它从不调用 `/wp-json/batch/v1`,从不发送精心构造的 `author__not_in` payload,也从不尝试执行代码。
## 用法
```
nuclei -t wordpress-wp2shell-version-detect.yaml -u https://target.com -v
```
扫描目标列表:
```
nuclei -t wordpress-wp2shell-version-detect.yaml -l targets.txt -o results.txt
```
## 限制
- 许多经过安全加固的 WordPress 安装会禁用 `readme.html` 并剥离 `generator` meta 标签。在这种情况下,该模板将直接不产生匹配结果 — **没有匹配结果并不意味着目标已被修补。**
- 版本匹配确认目标*正在运行*存在漏洞的版本,而**不是**确认其可被利用。WAF、REST API 限制(例如 `Disable WP REST API` 插件)和其他缓解措施即使在受影响的版本上也能阻止利用。
- 如需权威确认,请与 Searchlight Cyber 发布的官方检查工具交叉核对:[wp2shell.com](https://wp2shell.com/)。
## 免责声明
此模板仅供**授权安全测试**使用 — 适用于漏洞赏金计划、渗透测试以及您拥有明确扫描权限的资产盘点。它仅对公开记录的 WordPress endpoint 执行只读请求,不利用任何漏洞。
作者不对滥用行为承担任何责任。请始终遵守您所测试的计划或组织的范围与交战规则。
## 参考
- [wp2shell: WordPress Core 中的 Pre-Authentication RCE — Searchlight Cyber](https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/)
- [NVD — CVE-2026-63030](https://nvd.nist.gov/vuln/detail/CVE-2026-63030)
- [NVD — CVE-2026-60137](https://nvd.nist.gov/vuln/detail/CVE-2026-60137)
- [WordPress 安全公告 — GHSA-ff9f-jf42-662q](https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q)
- [WordPress 安全公告 — GHSA-fpp7-x2x2-2mjf](https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf)
- [WordPress 7.0.2 发行说明](https://wordpress.org/news/2026/07/wordpress-7-0-2-release/)
## 作者
**Renzi**
*如果此模板对您有帮助,请考虑为该仓库加星。欢迎通过 pull request 提供贡献和改进(例如额外的指纹来源、静态资源 `?ver=` 回退)。*
标签:Nuclei模板, WordPress, 实时处理, 版本指纹识别