administrator-01001/CVE-2026-63030

GitHub: administrator-01001/CVE-2026-63030

针对 WordPress 6.9.0–7.0.1 前置身份验证漏洞(CVE-2026-63030)的概念验证利用工具,复现从 SQL 注入到远程命令执行的完整攻击链。

Stars: 1 | Forks: 0

# CVE-2026-63030 - WordPress REST API Batch Route Confusion PoC ## 漏洞描述 CVE-2026-63030 漏洞的概念验证(PoC),这是 WordPress(6.9.0 至 7.0.1 版本)中的一个前置身份验证漏洞。该漏洞利用链包括: - REST API batch route confusion(验证与分发不匹配) - 通过 `author_exclude` 参数进行的 SQL injection - oEmbed 缓存投毒 + Customizer changeset 权限提升 - 创建管理员用户 - 上传插件以实现远程命令执行 ## 环境要求 - Python 3.10+ - 目标:WordPress 6.9.0 – 7.0.1,且至少包含一个已发布的文章/页面 - 无外部依赖(仅使用标准库) ## 使用方法 ``` python3 cve_2026_63030_exp.py --url http://target-wordpress.com/ --command "whoami" ``` ### 选项 | 参数 | 描述 | |----------|-------------| | `--url` | 目标 WordPress 根 URL(必填) | | `--username` | 要创建的管理员用户名(如省略则自动生成) | | `--password` | 管理员密码(如省略则自动生成) | | `--email` | 管理员邮箱(如省略则自动生成) | | `--command, -c` | 通过插件执行的命令(默认:`id`) | | `--post-id` | 指定已发布文章的 ID(如省略则自动检测) | | `--timeout` | HTTP 超时时间,单位为秒(默认:60) | ### 示例 ``` # 使用随机 admin 凭据自动 exploit 并运行 'id' python3 exploit.py --url http://192.168.1.100/wordpress/ # 自定义 admin 和命令 python3 exploit.py --url https://vuln-site.com/ --username backdoor --password 'H4ckMe!' --command 'ls -la /var/www/html' ``` ## 工作原理(概述) 1. **SQLi** – 发送一个构造好的 batch 请求,其中包含恶意的 `author_exclude` 参数,利用 route confusion 执行 UNION 查询。 2. **权限提升** – 对 oEmbed 缓存进行投毒,然后利用 Customizer endpoint 通过 REST API 创建新的管理员用户。 3. **RCE** – 以新管理员身份登录,上传一个通过 `shell_exec()` 执行系统命令的精简插件。 4. **输出** – 将命令结果打印到 stdout。 ## 免责声明 **本程序仅供概念验证。** 其预期用途为: - 安全研究 - 授权的渗透测试 - 本地实验环境 请勿对您不拥有或未获得明确书面测试授权的系统使用本程序。作者对任何滥用行为不承担任何责任。 ## 注意事项 - 该漏洞利用程序在执行后不会清理管理员用户或插件 – 请手动处理。 - 如果目标启用了 WAF 或强化了 `wp-config.php`,SQLi 可能会失败。 - 为获得最佳效果,请在目标配置中禁用 `DISALLOW_FILE_MODS` 和 `DISALLOW_UNFILTERED_HTML`。
标签:CISA项目, PNNL实验室, PoC, Python, Web安全, Web报告查看器, 无后门, 暴力破解, 蓝队分析