gagaltotal/CVE-2026-63030-CVE-2026-60137-wp2shell-poc
GitHub: gagaltotal/CVE-2026-63030-CVE-2026-60137-wp2shell-poc
针对 WordPress REST API 时间盲注漏洞的 PoC,实现从 SQL 注入到远程代码执行的完整利用链验证。
Stars: 0 | Forks: 0
# wp2shell — WordPress REST API Time-Based Blind SQLi → RCE 概念验证
## 描述
`poc_wp_tot.py` 是一个用于利用 WordPress REST API batch endpoint 中存在的 time-based blind SQL injection 漏洞的概念验证(PoC),并实现权限提升直至远程代码执行(RCE)的利用链。
## 测试的漏洞:
- CVE-2026-63030
- CVE-2026-60137
## 重要警告
- 请仅在您拥有或获得明确书面授权进行测试的系统上使用此工具。滥用可能涉及非法行为并造成损害。
- 作者:GhostGTR666 (github.com/gagaltotal)
- PoC 版本:1.0.0
## 系统要求
- Python 3.8+(推荐)
- 连接到目标 WordPress 的网络
- 在您的测试环境中运行脚本的权限
## 安装说明
1. 克隆或将 `poc_wp_tot.py` 文件复制到您的工作目录中。
2. (可选)创建 virtual environment:
```
python3 -m venv venv
source venv/bin/activate
```
## 使用方法

该脚本提供了三种操作模式:probe(探测)、extract(提取数据)和 rce(执行命令)。以下是使用示例。
## Probe(检测漏洞):
```
python3 poc_wp_tot.py https://target.example.com/
```
## Extract(通过 time-based blind SQLi 提取标量值):
```
python3 poc_wp_tot.py -v https://target.example.com/ "SELECT user_login FROM wp_users LIMIT 1"
```
## RCE(执行远程命令 — 完整的 exploit 链):
```
python3 poc_wp_tot.py https://target.example.com/ -c "id && uname -a"
```
## 通用选项
- `-h`, `--help` :显示帮助信息
- `-v`, `--verbose`:开启 verbose 输出(调试)
- `-c ` :RCE 模式 — 在目标上执行 shell 命令
## 技术简述
- 该脚本利用 WordPress REST API batch endpoint 注入 SQL payload,导致目标服务器作为布尔条件执行 `SLEEP()` 函数(time-based blind SQLi)。
- 通过基于 binary-search 的响应时间探测和提取技术,该脚本可以从数据库中提取字符串和整数。
- Exploit 链通过 SQL payload 播种 (seed) oEmbed 条目,找到生成的 post 缓存,构建恶意 changeset,创建新的管理员账户并上传 PHP plugin 以执行从而实现 RCE。
## 风险与缓解措施
- 此脚本可能会对 WordPress 安装产生永久性更改(例如:创建账户、上传 plugin)。请确保在受控环境(实验室)中进行测试,并已做好备份。
- 立即将 WordPress 和 plugin 更新至最新版本,如果不需要请限制对 REST API 的访问,并使用 Web 应用防火墙(WAF)解决方案。
## 开发者说明
- 主要的实现和逻辑位于 `poc_wp_tot.py` 中。
- 要了解完整的工作流程,请查看脚本中的 `calibrate()`、`get_scalar()` 和 `exploit_rce()` 函数。
## 许可证与署名
- 本 PoC “按原样”提供,仅用于教育/安全测试目的。
- 原作者:GhostGTR666 — github.com/gagaltotal
标签:CISA项目, Python, WordPress, 多线程, 无后门, 编程工具, 远程代码执行