own2pwn-fr/wp2shell-detect

GitHub: own2pwn-fr/wp2shell-detect

wp2shell-detect 是一款零依赖的 WordPress wp2shell 认证前 RCE 漏洞链黑盒检测工具,仅做非侵入式暴露面探测而不进行任何漏洞利用。

Stars: 5 | Forks: 0

# wp2shell-detect **wp2shell** 的黑盒、**非侵入式** 检测工具 —— 这是 2026-07-17 披露的 WordPress 核心认证前 RCE 链: - **CVE-2026-63030** — REST batch endpoint (`/wp-json/batch/v1`) 中的路由混淆:子请求路径如果无法通过 `wp_parse_url()` 解析,会进入验证数组却不会进入处理程序数组,从而导致两者不同步。 - **CVE-2026-60137** — `WP_Query` 处理 `author__not_in` 时的 SQL 注入,可通过上述路由混淆在认证前被触发。 这两个漏洞组合使用,可让匿名攻击者伪造管理员账户并植入插件 webshell —— 在**默认安装**中即可实现,无需任何插件或主题。 完整技术分析: ## 此工具的作用(与限制) 它仅用于**检测漏洞暴露**。它**不会进行**任何漏洞利用。它发出的每一个请求,都是普通爬虫也能发送的只读请求: 1. **通过公共来源指纹识别 WordPress 核心版本**:包括 `generator` meta 标签、RSS feed 生成器 (`?v=`)、`readme.html` 以及 `/wp-json/` 索引。 2. **将检测到的版本**与已知存在漏洞的范围进行对比。 3. **使用良性的 `OPTIONS` 请求检查 REST batch route** —— 该请求会返回路由 schema 而*完全不调用处理程序* —— 以判断是否已部署边缘防护措施。 没有任何请求会触发该漏洞。不包含 `POST /wp-json/batch/v1`,没有 `author_exclude`,也没有 SQL。如果核心版本被隐藏,工具会直接提示而不会盲目猜测(若要盲目确认 wp2shell,就必须对其进行实际利用)。 ## 漏洞版本范围 | 版本范围 | 暴露风险 | 修复版本 | |-------|----------|----------| | 6.8.0 – 6.8.5 | 仅 SQL 注入 (无 RCE) | 6.8.6 | | 6.9.0 – 6.9.4 | **认证前 RCE** | 6.9.5 | | 7.0.0 – 7.0.1 | **认证前 RCE** | 7.0.2 | ## 用法 零依赖。要求 Python 3.8+。 ``` ./wp2shell_detect.py https://example.com ./wp2shell_detect.py --json https://a.example https://b.example ./wp2shell_detect.py --targets hosts.txt # one host per line ``` 如果发现任何目标存在漏洞,退出代码为 `2`(这在 CI / cron 巡检中非常有用)。 示例: ``` [!!] https://blog.example.com -> VULNERABLE (pre-auth RCE) version : 6.9.3 (generator meta tag=6.9.3, RSS feed generator=6.9.3) batch : reachable (/wp-json/batch/v1) cves : CVE-2026-63030, CVE-2026-60137 note : WordPress 6.9.3 is in the wp2shell pre-auth RCE range. REST batch endpoint reachable — no edge mitigation. ``` ## 缓解措施 将 WordPress 核心补丁更新至 **6.8.6 / 6.9.5 / 7.0.2** 或更高版本。如果必须等待修复,请在边缘节点拦截 batch route(`/wp-json/batch/v1` 和 `?rest_route=/batch/v1`),或通过挂载 `rest_pre_dispatch` 的 must-use 插件进行拦截,随后检查是否存在恶意管理员账户和未知的插件。 ## 法律声明 仅供授权评估使用。在您既不拥有也未获授权测试的系统上运行此工具,在您所在的司法管辖区可能属于违法行为。您需对自身的使用方式负责。 ## 许可证 MIT —— 见 [LICENSE](LICENSE)。由 own2pwn 提供。
标签:CISA项目, Python, WordPress, 动态分析, 无后门, 逆向工具, 黑盒测试