renzi25031469/Wordpress-wp2shell-version-detect

GitHub: renzi25031469/Wordpress-wp2shell-version-detect

一个被动、非侵入式的 Nuclei 模板,通过公开端点指纹识别运行 wp2shell 漏洞版本的 WordPress 安装。

Stars: 0 | Forks: 0

# WordPress wp2shell 版本检测 — Nuclei 模板 [![Nuclei 模板](https://img.shields.io/badge/nuclei-template-red)](https://github.com/projectdiscovery/nuclei) [![CVE](https://img.shields.io/badge/CVE-2026--63030%20%7C%202026--60137-critical)]() [![严重程度](https://img.shields.io/badge/severity-high-orange)]() 一个**被动、非侵入式**的 Nuclei 模板,用于指纹识别运行存在 **wp2shell** 漏洞版本的 WordPress 安装。wp2shell 是 WordPress Core 中的一个 pre-authentication RCE 链,由 Searchlight Cyber / Assetnote 于 2026 年 7 月 17 日披露。 ## 背景 wp2shell 串联了 WordPress Core 中的两个问题: - **CVE-2026-60137** — 当 `author__not_in` 参数作为字符串而非数组传递时,`WP_Query` 中存在 SQL injection,绕过了 `is_array()` 清理保护。 - **CVE-2026-63030** — `WP_REST_Server::serve_batch_request_v1()` 中的路由混淆,其中 `WP_Error` 子请求被推入 `$validation[]` 而非 `$matches[]`,导致 `+1` 索引偏移,使得子请求 *i* 可以使用子请求 *i+1* 的 handler 进行分发。 串联在一起,**未经身份验证的**攻击者可以通过始终启用的 REST Batch API(`/wp-json/batch/v1` 或 `/?rest_route=/batch/v1`),在没有插件且没有特殊配置的原生 WordPress 安装上触及此缺陷。 **受影响版本:** | 分支 | 漏洞范围 | 修复版本 | |---|---|---| | 6.9.x | 6.9.0 – 6.9.4 | 6.9.5 | | 7.0.x | 7.0.0 – 7.0.1 | 7.0.2 | | 6.8.x | 6.8.0 – 6.8.5(仅 SQLi,无 RCE 链) | 6.8.6 | 研究人员保留了完整的技术细节,以便给管理员时间进行修补。此代码库**不**包含针对 RCE 链的 exploit 或 PoC — 请参阅[免责声明](#disclaimer)。 ## 此模板的功能 `wordpress-wp2shell-version-detect.yaml` **仅执行版本指纹识别**,使用标准且公开暴露的 WordPress endpoint: - `/readme.html` — `Version X.Y.Z` 字符串 - `/feed/` — `` 标签 - `/` — `` - `/?rest_route=/` — REST API 根回退 然后,它使用 Nuclei 的 `compare_versions()` DSL 助手根据已知的漏洞范围评估提取的版本。它从不调用 `/wp-json/batch/v1`,从不发送精心构造的 `author__not_in` payload,也从不尝试执行代码。 ## 用法 ``` nuclei -t wordpress-wp2shell-version-detect.yaml -u https://target.com -v ``` 扫描目标列表: ``` nuclei -t wordpress-wp2shell-version-detect.yaml -l targets.txt -o results.txt ``` ## 限制 - 许多经过安全加固的 WordPress 安装会禁用 `readme.html` 并剥离 `generator` meta 标签。在这种情况下,该模板将直接不产生匹配结果 — **没有匹配结果并不意味着目标已被修补。** - 版本匹配确认目标*正在运行*存在漏洞的版本,而**不是**确认其可被利用。WAF、REST API 限制(例如 `Disable WP REST API` 插件)和其他缓解措施即使在受影响的版本上也能阻止利用。 - 如需权威确认,请与 Searchlight Cyber 发布的官方检查工具交叉核对:[wp2shell.com](https://wp2shell.com/)。 ## 免责声明 此模板仅供**授权安全测试**使用 — 适用于漏洞赏金计划、渗透测试以及您拥有明确扫描权限的资产盘点。它仅对公开记录的 WordPress endpoint 执行只读请求,不利用任何漏洞。 作者不对滥用行为承担任何责任。请始终遵守您所测试的计划或组织的范围与交战规则。 ## 参考 - [wp2shell: WordPress Core 中的 Pre-Authentication RCE — Searchlight Cyber](https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/) - [NVD — CVE-2026-63030](https://nvd.nist.gov/vuln/detail/CVE-2026-63030) - [NVD — CVE-2026-60137](https://nvd.nist.gov/vuln/detail/CVE-2026-60137) - [WordPress 安全公告 — GHSA-ff9f-jf42-662q](https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q) - [WordPress 安全公告 — GHSA-fpp7-x2x2-2mjf](https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf) - [WordPress 7.0.2 发行说明](https://wordpress.org/news/2026/07/wordpress-7-0-2-release/) ## 作者 **Renzi** *如果此模板对您有帮助,请考虑为该仓库加星。欢迎通过 pull request 提供贡献和改进(例如额外的指纹来源、静态资源 `?ver=` 回退)。*
标签:Nuclei模板, WordPress, 实时处理, 版本指纹识别