Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-64638 — Proof-of-concept, das WordPress-Pre-Auth-XSS zu RCE über DOM-Clobbering, REST-API-Missbrauch und den Upload bösartiger Plugins für die serverseitige Ausführung ausnutzt. Nur für autorisierte Tests. | Kitploit
Tools/GitHubGitHub/hackspeak/cve-2026-64638
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsAdversarial-Angriff
GitHubhackspeak/cve-2026-64638

CVE-2026-64638

Proof-of-concept, das WordPress-Pre-Auth-XSS zu RCE über DOM-Clobbering, REST-API-Missbrauch und den Upload bösartiger Plugins für die serverseitige Ausführung ausnutzt. Nur für autorisierte Tests.

Repository anzeigen
1vor 13 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-64638 — XSS2Shell: WordPress-Loginseite Pre-Auth-XSS → Server-RCE

HackSpeak-Mirror. Dieses Repository ist ein Mirror des von WordSec veröffentlichten XSS2Shell-PoC für Bildungszwecke (CVE-2026-64638), der Code ist identisch mit dem Upstream; Upstream ist MIT-Lizenz, Copyright (c) 2026 WordSec.

⚠️ Nur für Sicherheitsforschung und autorisierte Tests; nur gegen WordPress-Sites ausführen, die man besitzt oder für die eine schriftliche Autorisierung zur Bewertung vorliegt. Der PoC erzeugt und bereinigt temporäre Veröffentlichungen; richten Sie ihn nicht gegen Administratoren Dritter oder Produktionssysteme.

Kurzbeschreibung der Schwachstelle

XSS2Shell (CVE-2026-64638) ist ein vorauthentifiziertes reflektiertes XSS auf der WordPress-Loginseite (wp-login.php), das über eine vollständige Kette zu serverseitiger PHP-Codeausführung (RCE) eskaliert werden kann.

  • Ursache: Parsing-Divergenz zwischen PHP strip_tags() und WordPress KSES (wp_kses_post()) – wird ein Leerzeichen zwischen < und dem Tag-Namen eingefügt (z. B. < area), behandelt Ersteres dies als normalen Text und erhält es, während Letzteres es als gültiges HTML-Element parst (<area>/<div>/<button> stehen alle auf der Zulassungsliste);
  • XSS: Keine Authentifizierung erforderlich – durch Übermitteln eines manipulierten Benutzernamens wird es auf der Fehlerseite der fehlgeschlagenen Anmeldung ausgelöst;
  • RCE-Kette: DOM Clobbering entführt ajaxurl → das auf der Loginseite enthaltene user-profile.js löst automatisch einen jQuery-POST aus → REST-API-JSONP (_jsonp) → Same-Origin-Method-Execution (SOME, Paulos Yibelo 2022) → fensterübergreifender Klick auf die Autorisierungsschaltfläche für Application Passwords des Administrators → API-Anmeldeinformationen stehlen → eine Seite mit <script> veröffentlichen → schädliche Plugin-ZIP hochladen → PHP direkt ausführen (ohne Aktivierung);
  • Auswirkung: Nahezu alle WordPress-Versionen (4.9.0–7.0.2); Fix 7.0.3 (2026-08-06, dringend), auf alle Wartungszweige ab 4.7 zurückportiert.

Verwendung

root@kitploit:~
python3 xss2shell_poc.py -t http://wordpress.test --lhost 192.168.1.100 --lport 8080 -c "whoami"

Abhängigkeiten: Python 3.7+, keine Drittanbieter-Pakete; erfordert, dass ein Administrator an der Zielseite angemeldet ist und die Angreifer-URL öffnet (eine Interaktion).

Haftungsausschluss

  • Nur für Sicherheitsforschung, Schwachstellenverifizierung und defensive Tests; bitte in einer zerstörbaren Umgebung ausführen, nicht gegen unautorisierte Systeme verwenden.
  • Der PoC ist Bildungscode, basierend auf öffentlicher technischer Analyse. Lesen Sie vor der Verwendung die Upstream-Hinweise und die Autorisierungsgrenzen des Ziels.

Referenzlinks

  • Upstream-Quellrepository (Quelle dieses PoC): https://github.com/wordsec/XSS2Shell
  • pwn.ai offizielle Offenlegung: XSS2Shell — https://pwn.ai/blog/xss2shell
  • Offizielles WordPress-Sicherheitsbulletin: GHSA-52p2-r8wf-jcrf — https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-52p2-r8wf-jcrf
  • WordPress-7.0.3-Veröffentlichungsankündigung: https://wordpress.org/news/2026/08/wordpress-7-0-3-release/
  • The Hacker News Bericht: https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html
  • WordSec technische Analyse + PoC-Erläuterung: https://wordsec.net/blog/xss2shell-wordpress-pre-auth-xss-to-rce-cve-2026-64638
Tool herunterladen
ParameterBeschreibung
-t, --targetWordPress-Basisadresse (mit http/https, automatische Normalisierung abschließender Schrägstriche)
-c, --commandBefehl, der ausgeführt werden soll, sobald die Shell bereit ist
--lhost / --lportLauschadresse/-port (lport 0 = zufällig)
--keepTemporäre Veröffentlichungsseite behalten (Standard: Bereinigung)