gagaltotal/CVE-2026-63030-CVE-2026-60137-wp2shell-poc

GitHub: gagaltotal/CVE-2026-63030-CVE-2026-60137-wp2shell-poc

针对 WordPress REST API 时间盲注漏洞的 PoC,实现从 SQL 注入到远程代码执行的完整利用链验证。

Stars: 0 | Forks: 0

# wp2shell — WordPress REST API Time-Based Blind SQLi → RCE 概念验证 ## 描述 `poc_wp_tot.py` 是一个用于利用 WordPress REST API batch endpoint 中存在的 time-based blind SQL injection 漏洞的概念验证(PoC),并实现权限提升直至远程代码执行(RCE)的利用链。 ## 测试的漏洞: - CVE-2026-63030 - CVE-2026-60137 ## 重要警告 - 请仅在您拥有或获得明确书面授权进行测试的系统上使用此工具。滥用可能涉及非法行为并造成损害。 - 作者:GhostGTR666 (github.com/gagaltotal) - PoC 版本:1.0.0 ## 系统要求 - Python 3.8+(推荐) - 连接到目标 WordPress 的网络 - 在您的测试环境中运行脚本的权限 ## 安装说明 1. 克隆或将 `poc_wp_tot.py` 文件复制到您的工作目录中。 2. (可选)创建 virtual environment: ``` python3 -m venv venv source venv/bin/activate ``` ## 使用方法 ![屏幕截图](https://static.pigsec.cn/wp-content/uploads/repos/cas/f8/f817ce70f84d1c0f1da1c2d1bda4d03907d18116753137f844d7b168a2e313b5.png) 该脚本提供了三种操作模式:probe(探测)、extract(提取数据)和 rce(执行命令)。以下是使用示例。 ## Probe(检测漏洞): ``` python3 poc_wp_tot.py https://target.example.com/ ``` ## Extract(通过 time-based blind SQLi 提取标量值): ``` python3 poc_wp_tot.py -v https://target.example.com/ "SELECT user_login FROM wp_users LIMIT 1" ``` ## RCE(执行远程命令 — 完整的 exploit 链): ``` python3 poc_wp_tot.py https://target.example.com/ -c "id && uname -a" ``` ## 通用选项 - `-h`, `--help` :显示帮助信息 - `-v`, `--verbose`:开启 verbose 输出(调试) - `-c ` :RCE 模式 — 在目标上执行 shell 命令 ## 技术简述 - 该脚本利用 WordPress REST API batch endpoint 注入 SQL payload,导致目标服务器作为布尔条件执行 `SLEEP()` 函数(time-based blind SQLi)。 - 通过基于 binary-search 的响应时间探测和提取技术,该脚本可以从数据库中提取字符串和整数。 - Exploit 链通过 SQL payload 播种 (seed) oEmbed 条目,找到生成的 post 缓存,构建恶意 changeset,创建新的管理员账户并上传 PHP plugin 以执行从而实现 RCE。 ## 风险与缓解措施 - 此脚本可能会对 WordPress 安装产生永久性更改(例如:创建账户、上传 plugin)。请确保在受控环境(实验室)中进行测试,并已做好备份。 - 立即将 WordPress 和 plugin 更新至最新版本,如果不需要请限制对 REST API 的访问,并使用 Web 应用防火墙(WAF)解决方案。 ## 开发者说明 - 主要的实现和逻辑位于 `poc_wp_tot.py` 中。 - 要了解完整的工作流程,请查看脚本中的 `calibrate()`、`get_scalar()` 和 `exploit_rce()` 函数。 ## 许可证与署名 - 本 PoC “按原样”提供,仅用于教育/安全测试目的。 - 原作者:GhostGTR666 — github.com/gagaltotal
标签:CISA项目, Python, WordPress, 多线程, 无后门, 编程工具, 远程代码执行