TGViewer
Pentest Notes Pentest Notes @pentestnotes · 3.09K subscribers
Post #234 2.45K

Forwarded from HaHacking

👩‍💻 #web #offense #заметки #события

wp2shellunauth RCE чейн, уязвимы WordPress'ы версий [включительно]:

▪️ 6.9.06.9.4 (2 декабря – 11 марта 2026)
▪️ 7.0.07.0.1 (20 мая – 9 июля 2026)
▪️ немного* 6.8.06.8.5 (*только SQLi)

   🔗 Чекер: wp2shell.com
   🔗 PoC: github.com/Icex0/wp2shell-poc
   🔗 PoC: github.com/0xsha/wp2shell
   🔗 PoC: github.com/dinosn/wp2shell-lab
   🔗 PoC: github.com/sergiointel/wp2shell-poc


⚡️ ШАГ 1: CVE-2026-63030

0️⃣ POST /wp-json/batch/v1 или POST /?rest_route=/batch/v1 — unauth метод, принимающий целый список подзапросов к API в виде JSON, прим.:
{
"requests": [
{
"path": "/wp/v2/posts"
},
{
"method": "POST",
"path": "/wp/v2/users/me"
}
]
}


1️⃣ Метод поверяет каждый запрос➡️параллельно собирает 2 массива с результатами: $matches + $validation;

Если какой-то запрос не прошёл проверку** wp_parse_url() — массивы $matches + $validation рассинхронизируются➡️один подзапрос может быть выпущен с хендлером другого подзапроса;

**Например, такой запрос: GET http://:

2️⃣ Далее рассинхрон поможет сметчить привилегированный хендлер (из $match) + с методом, для которого хочется обойти валидацию;


⚡ *ШАГ 2: CVE-2026-60137

0️⃣ GET /wp/v2/posts/<id> — метод, который после валидации передаёт свои параметры (author_exclude, orderby, per_page, ...) функции get_items();

1️⃣ author_exclude➡️мапится в WP_Query.author__not_in, который вставляется в SQL запрос;


⬆️ ИТОГ: можем вызвать GET /wp/v2/posts/999999?author_exclude=<payload> [в составе batch-запроса] в обход проверок!



➡Почитать ещё:

  ▪️ ‟wp2shell: Pre Authentication RCE in WordPress Core
  ▪️ ‟Exploit brokers pay $500,000 for a WordPress RCE. I found one with GPT5.6 Sol Ultra and $25
  ▪️ ‟wp2shell hits WordPress: detecting pre-auth RCE from plugin drop to command execution” 


   @HaHacking  🐇
  • 🔥 7
  • ❤ 4
  • 🤔 2
  • 👎 1
More from @pentestnotes
  1. Sep 12, 2026⚠️ CVE-2026-85706 - GitLab CE/EE Unauthenticated arbitrary file read CVSS 10.0 Критическая…
  2. Sep 6, 2026CVE-2026-19490 - Auth Bypass в Citrix NetScaler ADC / Gateway 🥤 Критическая уязвимость (C…
  3. Aug 27, 2026🚨 Уязвимость в модуле CMS Bitrix - «КОМТЕТ Касса Курьер» Очередная уязвимость под CMS Bit…
  4. Aug 12, 2026Post #237
  5. Aug 9, 2026Как-то незаметно нас стало 3000 😊 Отдельное спасибо тем, кто пишет в директ с вопросами,…
  6. Jul 8, 2026🙂 RCE в модуле Акрит «Универсальный импорт» для 1С-Битрикс BDU:2026-08077 - уязвимость св…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →