## https://sploitus.com/exploit?id=7076751D-E0A6-5B34-B317-22578F66EFD3
# PoC: WP2Shell — CVE-2026-63030 & CVE-2026-60137
---
## 📌 Tổng quan (Overview)
**WP2Shell** là chuỗi khai thác lỗ hổng nghiêm trọng (Exploit Chain) trong mã nguồn **WordPress Core**, cho phép kẻ tấn công từ xa **không cần xác thực (Unauthenticated Remote Attacker)** chiếm quyền điều khiển hoàn toàn máy chủ (**Full Server Takeover / RCE**).
Chuỗi khai thác kết hợp hai lỗ hổng bảo mật:
1. **CVE-2026-63030 (REST API Batch Route Confusion):** Xung đột phân giải endpoint trong WordPress REST API batch handler, cho phép request được xác thực theo một route nhưng thực thi ở route khác, vượt qua cơ chế kiểm tra quyền truy cập (Authentication / Route Validation Bypass).
2. **CVE-2026-60137 (SQL Injection in `WP_Query`):** Lỗi xử lý thiếu lọc đầu vào (Sanitization) đối với tham số `author__not_in` trong `WP_Query`, dẫn đến SQL Injection.
Khi xâu chuỗi hai lỗ hổng này, attacker có thể gửi HTTP request đặc chế tới `/wp-json/batch/v1`, vượt qua cơ chế xác thực và kích hoạt SQLi để leo thang đặc quyền, tạo shell và thực thi mã tùy ý từ xa (**RCE**).
---
## 📊 Thông tin lỗ hổng (Vulnerability Details)
| Thuộc tính | Chi tiết |
| :--- | :--- |
| **Tên mã khai thác (Chain Name)** | **WP2Shell** |
| **CVE IDs** | **CVE-2026-63030** & **CVE-2026-60137** |
| **Mức độ nghiêm trọng (Severity)** | **Critical** (CVSS v3.1: 9.8 / 10.0) |
| **Vector tấn công (Attack Vector)** | Network (Unauthenticated Remote) |
| **Phiên bản bị ảnh hưởng (Affected Versions)** | • **Full RCE Chain:** WordPress `6.9.0` - `6.9.4` & `7.0.0` - `7.0.1`• **SQL Injection Only:** WordPress `6.8.0` - `6.8.5` |
| **Phiên bản đã vá (Patched Versions)** | WordPress **6.8.6**, **6.9.5**, **7.0.2** |
---
## 🎬 Video Demo Proof-of-Concept (PoC Video)
Video ghi lại toàn bộ quá trình tái hiện và khai thác thực tế được lưu trữ trên Google Drive:
🔗 **Link xem / tải video PoC:** [Google Drive - Video Demo WP2Shell PoC](https://drive.google.com/drive/folders/1MZ9f6LV7d1hM_Q_yg1hCfXa9NSqXR407?usp=sharing)
---
## 📖 Tài liệu phân tích kỹ thuật chi tiết (Detailed Writeup)
Toàn bộ luồng phân tích kỹ thuật, từng bước tái hiện PoC và giải thích mã nguồn được lưu trữ tại Notion:
🔗 **Link bài viết Notion:** [Luồng POC CVE WP2Shell (Notion Writeup)](https://app.notion.com/p/Lu-ng-POC-CVE-WP2Shell-3baeac4f73068063a839ce5519ea5374?source=copy_link)
---
## ⚙️ Sơ đồ chuỗi khai thác (Exploitation Flow)
```mermaid
flowchart TD
A["[Attacker] Unauthenticated Remote Request"] --> B["REST API Batch Endpoint (/wp-json/batch/v1)"]
B --> C["CVE-2026-63030: Batch Route Confusion\n(Bypass Route Validation & Access Control)"]
C --> D["CVE-2026-60137: SQL Injection\n(Unsanitized 'author__not_in' in WP_Query)"]
D --> E["Database Manipulation / Privilege Escalation\n(Admin session / User creation)"]
E --> F["Web Shell Upload / Execution"]
F --> G["💥 Full Server Takeover (RCE)"]
```
---
## 🛡️ Biện pháp khắc phục & Phòng ngừa (Mitigation)
1. **Cập nhật ngay lập tức:** Nâng cấp WordPress Core lên phiên bản an toàn:
- Nhánh 6.8.x: cập nhật lên **WordPress 6.8.6**
- Nhánh 6.9.x: cập nhật lên **WordPress 6.9.5**
- Nhánh 7.0.x: cập nhật lên **WordPress 7.0.2**
2. **Cấu hình WAF / Web Server:**
- Tạm thời chặn hoặc kiểm soát chặt chẽ các truy vấn tới endpoint `/wp-json/batch/v1` từ người dùng chưa xác thực nếu chưa thể cập nhật ngay.
3. **Rà soát máy chủ (Forensics):**
- Kiểm tra log web server tìm kiếm các request bất thường gửi tới `/wp-json/batch/v1`.
- Quét thư mục `wp-content/uploads/` và `wp-content/plugins/` để phát hiện web shell hoặc file lạ.
---
## ⚠️ Tuyên bố từ chối trách nhiệm (Disclaimer)
> [!WARNING]
> Tài liệu và mã nguồn PoC này chỉ phục vụ mục đích **nghiên cứu bảo mật, giáo dục và phòng thủ hệ thống**.
> Tác giả không chịu bất kỳ trách nhiệm nào đối với việc sử dụng trái phép các thông tin hoặc công cụ trong repository này để tấn công các hệ thống mà bạn không có thẩm quyền hợp pháp.