Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
POC-WP-XSS2Shell-CVE-2026-64638 — Funktionaler PoC für CVE-2026-64638 (XSS2Shell): Pre-Auth-XSS-zu-RCE-Kette in WordPress Core. Docker-Labor + Python-Angriffsserver + technische Analyse und Mitigation. | Kitploit
Tools/GitHubGitHub/686f6c61/poc-wp-xss2shell-cve-2026-64638
SchwachstellenanalyseExploitationWebanwendungs-ExploitationLernen & BildungPayload-EntwicklungLabs & Praxis
GitHub686f6c61/poc-wp-xss2shell-cve-2026-64638

POC-WP-XSS2Shell-CVE-2026-64638

Funktionaler PoC für CVE-2026-64638 (XSS2Shell): Pre-Auth-XSS-zu-RCE-Kette in WordPress Core. Docker-Labor + Python-Angriffsserver + technische Analyse und Mitigation.

Repository anzeigen
112vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

XSS2Shell — PoC für CVE-2026-64638

Educationeller Proof of Concept der XSS2Shell-Kette (CVE-2026-64638), einer Pre-Authentifizierungs-Schwachstelle (XSS → RCE) im WordPress Core, eigenständig entdeckt von pwn.ai und am 7. August 2026 veröffentlicht.


Inhaltsverzeichnis

  1. Zusammenfassung
  2. Rechtlicher Hinweis
  3. Architektur der Angriffskette
  4. Voraussetzungen
  5. Repository-Struktur
  6. Schnellstartanleitung
  7. Verifizierung des Exploits
  8. Zusätzliche Dokumentation

Zusammenfassung

CVE-2026-64638 ist eine Pre-Authentifizierungs-Schwachstelle für reflektiertes Cross-Site-Scripting (XSS) im Anmeldebildschirm von WordPress (wp-login.php). Sie betrifft alle unterstützten Versionen von WordPress vor 7.0.3, die am 6. August 2026 als Notfall-Security-Release veröffentlicht wurde. Ihr wurde ein CVSS v4.0 von 8.9 zugewiesen.

Die als XSS2Shell getaufte Kette demonstriert, wie ein Angreifer – ausgehend allein von einem fehlgeschlagenen Login-Versuch mit manipuliertem Benutzernamen – Folgendes tun kann:

  1. Lebendige DOM-Elemente in die Login-Seite zu injizieren, indem eine Diskrepanz zwischen zwei syntaktischen Analysatoren ausgenutzt wird: PHP (strip_tags) und WordPress (wp_kses_post).
  2. Den Ausführungsfluss des eigenen WordPress-JavaScripts (user-profile.js) zu kapern, um eine REST-JSONP-Anfrage an denselben Ursprung zu senden.
  3. Die JSONP-Antwort über jQuery.globalEval() in JavaScript-Ausführung im WordPress-Ursprung umzuwandeln.
  4. Dies mit der Technik Same Origin Method Execution (SOME) von Paulos Yibelo (2022) zu verketten, um in der authentifizierten Sitzung eines Administrators automatisch auf den Genehmigungs-Button der Application Passwords zu klicken.
  5. Die resultierende Application Password zu erfassen, eine Seite mit bösartigem JavaScript zu veröffentlichen und schließlich ein Plugin im ZIP-Format hochzuladen, das PHP auf dem Server ausführt.

Das Ergebnis ist Remote Code Execution (RCE) auf dem WordPress-Server unter dem Benutzer des Web-Prozesses (typischerweise www-data) – ausgehend von einem einzigen Klick des Administrators auf einen vom Angreifer kontrollierten Link.


Rechtlicher Hinweis

Dieses Repository enthält streng lehr- und verteidigungsorientiertes Material.

  • Zweck: Demonstration der Exploit-Kette zu Schulungszwecken, für eigene Audits und zur Validierung von Patches.
  • Autorisierte Nutzung: Führe sie ausschließlich gegen WordPress-Installationen aus, die dir gehören oder für die du eine ausdrückliche schriftliche Genehmigung besitzt.
  • Verboten: Jegliche Nutzung gegen Systeme Dritter ohne Zustimmung. Der Autor des Repositorys übernimmt keine Haftung für missbräuchliche Verwendung des hier enthaltenen Materials.
  • Verantwortung: Der Betreiber ist allein für die Einhaltung der geltenden Gesetzgebung verantwortlich (LOPD/DSGVO in Spanien, CFAA in den USA usw.).

Die PoC wird mit einer eigenständigen Docker-Umgebung geliefert, die ausschließlich als lokales und reproduzierbares Angriffsziel dient.


Architektur der Angriffskette

┌─────────────────────────────────────────────────────────────────────┐
│  1. XSS pre-auth en wp-login.php                                    │
│     log=< area id=ajaxurl href=/?rest_route=/&_jsonp=...>           │
│     (discrepancia strip_tags ↔ wp_kses_post)                        │
└──────────────────────────────────────────┬──────────────────────────┘
                                           │
                                           ▼
┌─────────────────────────────────────────────────────────────────────┐
│  2. user-profile.js dispara .trigger('click')                       │
│     DOM clobbering de ajaxurl → petición POST al origen             │
└──────────────────────────────────────────┬──────────────────────────┘
                                           │
                                           ▼
┌─────────────────────────────────────────────────────────────────────┐
│  3. REST JSONP responde application/javascript                      │
│     jQuery.globalEval() ejecuta el callback en el origen WP         │
└──────────────────────────────────────────┬──────────────────────────┘
                                           │  callback = window.opener
                                           │            .approve.click
                                           ▼
┌─────────────────────────────────────────────────────────────────────┐
│  4. SOME: click() cruza la frontera opener→admin                    │
│     authorize-application.php#approve se pulsa en sesión admin      │
└──────────────────────────────────────────┬──────────────────────────┘
                                           │
                                           ▼
┌─────────────────────────────────────────────────────────────────────┐
│  5. WP crea Application Password → redirige a success_url           │
│     El atacante captura user_login + password en callback.php       │
└──────────────────────────────────────────┬──────────────────────────┘
                                           │  HTTP Basic REST
                                           ▼
┌─────────────────────────────────────────────────────────────────────┐
│  6. POST /wp-json/wp/v2/pages  → publica página con <script>        │
│     El admin visita la página → JS en origen WP con sesión admin    │
└──────────────────────────────────────────┬──────────────────────────┘
                                           │
                                           ▼
┌─────────────────────────────────────────────────────────────────────┐
│  7. fetch update.php?action=upload-plugin  → sube payload.zip       │
│     PHP del plugin es accesible directamente sin activarlo          │
└──────────────────────────────────────────┬──────────────────────────┘
                                           │
                                           ▼
┌─────────────────────────────────────────────────────────────────────┐
│  8. RCE confirmada: GET /wp-content/plugins/payload/shell.php       │
└─────────────────────────────────────────────────────────────────────┘

Voraussetzungen

Die PoC ist für die Ausführung unter macOS oder Linux ausgelegt und benötigt:

  • Docker 24+ und Docker Compose v2 (für das lokale Angriffsziel).
  • Python 3.9+ (für den optionalen Orchestrator).
  • PHP 8.1+ mit zip-Erweiterung (für die manuelle Erstellung des Payloads, optional; das bereits erstellte ZIP ist in payload/ enthalten).
  • Einen modernen Browser auf Chromium- oder Firefox-Basis.

WordPress muss nicht manuell installiert werden: Die docker-compose.yml startet ein verwundbares WordPress 7.0.2 (die letzte Version vor dem Patch) zusammen mit MariaDB.


Repository-Struktur

Tool herunterladen