## https://sploitus.com/exploit?id=0EBA96B9-684D-538F-AF7E-D08494D31831
# Plugin Acyber Wordpress
> [!WARNING]
> **Temporary Emergency Mitigation for CVE-2026-60137 & CVE-2026-63030 (wp2shell)**
> **کاهش مخاطره اضطراری و موقت برای زنجیره آسیبپذیری wp2shell**
---
## 🇬🇧 English Description
This lightweight WordPress plugin serves as a temporary virtual patch (mitigation) against the critical **wp2shell** exploit chain (**CVE-2026-60137** and **CVE-2026-63030**).
The exploit chain allows unauthenticated remote code execution (RCE) on stock WordPress installations (version 6.9+).
### How it Works:
1. **Strict Sanitization:** It intercepts `WP_Query` parameters and strictly sanitizes `author__not_in` values using strict integer typecasting, blocking SQL injection attempts.
2. **Endpoint Protection:** It blocks access to the REST API batch endpoint (`/batch/v1`), preventing attackers from bypassing authentication checks.
### Installation:
1. Download the PHP file.
2. Upload it to your WordPress `/wp-content/plugins/` directory.
3. Activate the plugin from your WordPress dashboard.
*Note: This is a temporary defense mechanism. We strongly recommend updating your WordPress core to the latest secure version.*
---
## 🇮🇷 توضیحات فارسی
این افزونه سبک وردپرس به عنوان یک وصله امنیتی موقت (Virtual Patch) برای مقابله با زنجیره آسیبپذیریهای بحرانی **wp2shell** (شامل **CVE-2026-60137** و **CVE-2026-63030**) توسعه یافته است.
این زنجیره آسیبپذیری به هکرها اجازه میدهد بدون نیاز به احراز هویت، کدهای مخرب خود را روی وردپرس اجرا کرده (RCE) و کنترل سایت را به دست بگیرند.
### نحوه عملکرد:
۱. **پاکسازی سختگیرانه:** این ابزار ورودیهای بخش `author__not_in` در کلاس `WP_Query` را به طور دقیق فیلتر و به عدد صحیح تبدیل میکند تا امکان تزریق کدهای SQL وجود نداشته باشد.
۲. **مسدودسازی نقطه ورود:** دسترسی به مسیر دستهایِ REST API یعنی `/batch/v1` را به طور کامل مسدود میکند تا مهاجم نتواند سیستم احراز هویت را دور بزند.
### راهنمای نصب:
۱. فایل کد PHP افزونه را دانلود کنید.
۲. آن را در مسیر `/wp-content/plugins/` سایت خود آپلود کنید.
۳. افزونه را از بخش مدیریت افزونهها در وردپرس فعال کنید.
*نکته: این یک راهکار دفاعی موقت است. توصیه میشود در اولین فرصت هسته وردپرس خود را به آخرین نسخه امن بروزرسانی کنید.*
---
## Author / نویسنده
* **Name:** Mohammad Javad Joshani
* **Website:** [acyber.ir](https://acyber.ir)