eyesecurity/wp2shell-compromise-scanner-plugin

GitHub: eyesecurity/wp2shell-compromise-scanner-plugin

一款只读的 WordPress 插件,通过数据库和文件系统的 50 余项加权取证指标,扫描 wp2shell 漏洞链(CVE-2026-63030 / CVE-2026-60137)被利用后遗留的入侵痕迹。

Stars: 0 | Forks: 1

# wp2shell 入侵扫描器(只读) 一款独立的、**只读**的 WordPress 插件,用于扫描您的数据库和插件目录,以查找 **wp2shell** 核心漏洞链(CVE-2026-63030 + CVE-2026-60137)被利用的迹象——即使这发生在数周前或攻击者已经清理了痕迹。**它不会对您的网站进行任何修改。** 无论站点是否已打补丁,在任何安装上运行都是安全的。 ![扫描界面:版本状态、取证结论与评分,以及按严重程度分级的发现](https://static.pigsec.cn/wp-content/uploads/repos/cas/ed/ed64f51e07794dc5ee8124bfcb004f315319352f9315f1f5c49246df98f50691.png) ## 获取 - **下载:** [`compromise-scanner-for-wp2shell.zip` — 最新版本](https://github.com/eyesecurity/wp2shell-compromise-scanner-plugin/releases/latest/download/compromise-scanner-for-wp2shell.zip) - **WordPress 插件目录:** [wp2shell 入侵扫描器](https://wordpress.org/plugins/compromise-scanner-for-wp2shell/) *(占位符 —— 待插件在 WordPress.org 审核通过后链接即会生效)* ## 安装 下载上方的 zip 压缩包,然后进入“插件” → “安装新插件” → “上传插件” → 选择该 zip 文件 → “安装” → **激活**。在管理菜单中打开 **wp2shell Scanner**,然后点击 **运行扫描** 以查看评分结论以及按严重程度分级的发现。您可以随时通过扫描界面上的 **移除此插件** 按钮将其移除(或按常规方式停用/删除)。 ## 结论 加权后的只读指标会映射为一个评分:**50+ 多项指标,25–49 部分指标,25 以下 无指标。** 最强烈的信号是 `oembed_cache` 组(回环引用 / 计数为三 / 日期窗口),此外还包括高父级 ID 和 PoC 标题的文章、`customize_changeset` 条目、`wp2_` 登录名和 `@wp2shell.invalid` 电子邮件、新增的非创始人管理员、孤立的 usermeta、`wp_users` ID 间隙,以及遗留的 `wp2shell_*` webshell 文件或目录。它不依赖于任何单一的命名约定。 ## 重要提示 - 请阅读 此扫描器属于**尽力而为,并非确凿证据。** 它仅查找某一种特定漏洞链的*已知*遗留痕迹,因此其输出结果在正反两方面都有可能出现偏差: - **部分指标**或**多项指标**的结论**并不**代表入侵已确认 —— 指标可能有无辜的起因(**误报**),并且每一个被标记的项目都必须由人工进行核实。 - **无指标**的结论**并非**安全保证 —— 漏洞扫描器不提供绝对的安全保证,细心的攻击者可能会抹除自己的痕迹,且其他或未来的攻击方式可能不会留下任何痕迹(**漏报**)。 它**不能**替代更新 WordPress 核心版本,也**不能**替代由合格的专业人员进行的正式事件调查。切勿仅凭此工具的输出结果就做出修复、披露或“一切正常”的决定。 ## 免责声明 本软件按**“原样”提供,不附带任何形式的保证**,无论是明示或暗示的保证,包括但不限于适销性、特定用途适用性以及非侵权性。在法律允许的最大范围内,**作者、贡献者和分发者概不承担**任何责任,不对因使用本软件造成的任何损害、数据丢失、停机、误报、漏报、未检测到的威胁,或基于其输出结果采取或未采取的任何行动(无论是直接、间接、附带还是后果性的)负责。**您需自行全权负责**确保您有权在特定网站上运行它,并负责独立核实其结果。使用风险由您自行承担。采用 GNU GPL v3 授权(参见 `LICENSE`)。
标签:ffuf, OpenVAS, PHP, Web报告查看器, WordPress插件