
قالب Nuclei للكشف غير التدخلي عن XSS2Shell، وهو محلل تفاضلي (differential parser) قبل المصادقة في نواة ووردبريس (WordPress Core) يسمح بحقن عناصر DOM في صفحة تسجيل الدخول، ليشكّل أساسًا لسلسلة XSS → RCE.
قالب Nuclei للكشف غير التدخلي عن XSS2Shell، وهو محلل تفاضلي قبل المصادقة في نواة ووردبريس يسمح بحقن عناصر DOM في صفحة تسجيل الدخول، ليكون أساسًا لسلسلة XSS → RCE.
⚠️ هذا القالب يكتشف فقط خلل التعقيم (مرحلة انعكاس العلامة في استجابة HTML). لا ينفذ سلسلة الاستغلال الكاملة (DOM clobbering، JSONP/SOME، سرقة كلمة مرور التطبيق أو رفع إضافة). استخدام صارم على الأصول بتفويض صريح.
عند عرض نواة ووردبريس لرسالة الخطأ "المستخدم غير مسجل" في wp-login.php، يُدخل اسم المستخدم المُرسل في HTML دون هروب (escaping) متسق بين مرشحين مختلفين:
wp_strip_all_tags() (استنادًا إلى strip_tags() في PHP) لا يتعرف على الوسم إلا إذا كان < متبوعًا فورًا بحرف — فالمسافة بعد < تجعل المرشح يتعامل مع المحتوى كنص خام.wp_kses_post()، المُطبق بعده مباشرة، فيستخدم محللًا معجميًا خاصًا به يتسامح مع تلك المسافة ويعيد بناء السلسلة كعنصر HTML حقيقي (<area> و<div> و<button> ضمن القائمة المسموحة).النتيجة أن مهاجمًا غير مصادق يمكنه حقن عناصر DOM عشوائية في صفحة تسجيل الدخول، والتي — عند دمجها مع معالجات قديمة من سكربت user-profile.js، وDOM clobbering للمتغير ajaxurl، وJSONP من REST API — تسمح بتنفيذ جافاسكربت في نطاق ووردبريس، وفي السلسلة الكاملة، RCE ضد حساب مسؤول.
اكتشفه ونشره pwn.ai. تم إصلاحه في WordPress 7.0.3 (نقل عكسي حتى فرع 4.7).
يرسل القالب طلب POST إلى /wp-login.php مع حمولة في الحقل log تحتوي على:
< area id=xss2shell-marker href=/x>< div id=xss2shell-div>
إذا كان ووردبريس ثغريًا، يعيد wp_kses_post() بناء هذه السلاسل كعناصر HTML حقيقية في الاستجابة. يستخدم القالب مُطابقتين بتعبير نمطي regex (شرط and) لتأكيد ظهور الوسمين معادَ بناؤهما — مما يقلل الإيجابيات الكاذبة من أنظمة WAF التي تعكس الإدخال جزئيًا.
# Validar sintaxe do template
nuclei -t CVE-2026-64638.yaml -validate
# Rodar contra um alvo único
nuclei -t CVE-2026-64638.yaml -u https://target.com
# Rodar contra uma lista de alvos
nuclei -t CVE-2026-64638.yaml -l targets.txt
# Debug (ver request/response completos)
nuclei -t CVE-2026-64638.yaml -u https://target.com -debug-req -debug-resp
| النتيجة | المعنى |
|---|---|
| تطابق إيجابي | الوسوم المحقونة انعكست كـ HTML حقيقي → محلل تفاضلي موجود → الهدف ثغري (غير مُصحح) |
| بدون تطابق | تم هروب الحمولة أو إزالتها → الهدف مُصحح (WordPress ≥ 7.0.3) أو محمي بواسطة WAF/وكيل يطبيع المسافات داخل الوسوم |
قم بالتحديث إلى WordPress 7.0.3 أو أحدث. تم نقل التصحيح عكسيًا إلى جميع الفروع المدعومة بدءًا من 4.7.
يُوفَّر هذا القالب لأغراض البحث الأمني واختبارات الاختراق المصرح بها. الاستخدام ضد أنظمة دون تفويض صريح غير قانوني. لا يتحمل المؤلف المسؤولية عن أي استخدام خاطئ.
Renzi