Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-64638 — Technische Analyse und defensive Abschwächung für eine WordPress-Core-Pre-Auth-XSS-zu-RCE-Kette, einschließlich Sanitizer-Bypass, DOM-Clobbering, JSONP-Missbrauch, Erkennungssignaturen und Patchen. | Kitploit
Tools/GitHubGitHub/kaleth4/cve-2026-64638
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitIncident ResponseLog-Analyse
GitHubkaleth4/cve-2026-64638

CVE-2026-64638

Technische Analyse und defensive Abschwächung für eine WordPress-Core-Pre-Auth-XSS-zu-RCE-Kette, einschließlich Sanitizer-Bypass, DOM-Clobbering, JSONP-Missbrauch, Erkennungssignaturen und Patchen.

Repository anzeigen
vor 2 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-64638 // XSS2Shell

Bild

Technische Analyse und defensive Mitigationsmatrix für den Vektor CVE-2026-64638 (XSS2Shell), eine kritische Inkonsistenz im Parsing des WordPress-Core-Authentifizierungsbildschirms, die es ermöglicht, ein reflektiertes Cross-Site-Scripting (XSS) vor der Authentifizierung mit Browser-Primitiven zu verketten, bis hin zur Remote-Code-Ausführung (RCE).


🛠️ Executive Summary

  • Vektor-ID: CVE-2026-64638
  • Codename: XSS2Shell
  • Schweregrad: Hoch (CVSS 4.0: 8.9)
  • CWE-Klassifizierung: CWE-79 (Unzureichende Neutralisierung von Eingaben bei der Generierung von Webseiten)
  • Entdeckt von: pwn.ai
  • Exploit-Status: Öffentliche Details verfügbar; sofortige Aktualisierung erforderlich.

🔬 Anatomie der Exploit-Kette (Exploit Chain)

Das tatsächliche Risiko dieses Vektors liegt in der Kombination mehrerer legitimer Gadgets, die im Kern der Anwendung integriert sind. Was zunächst als Befund mit mittlerem Impact (reflektiertes XSS) eingestuft wird, eskaliert über die folgenden technischen Glieder bis zur vollständigen Kompromittierung des Servers:

[ Pre-Auth-Anfrage ] ➔ [ Filter-Inkonsistenz ] ➔ [ DOM Clobbering ] ➔ [ JSONP-REST-API-Callback ] ➔ [ Admin-Interaktion ] ➔ [ App-Passwort-Generierung ] ➔ [ RCE per Plugin-Upload ]

1. Injection und Umgehung des Sanitizers

Der Einstiegspunkt nutzt eine logische Diskrepanz zwischen zwei internen Funktionen zur Eingabebereinigung auf dem Login-Bildschirm (wp-login.php). Während die eine bestimmte HTML-Area-Tags ignoriert, repariert die andere sie, sodass ein bösartiges Payload im Benutzernamen-Parameter direkt im DOM der Login-Fehlerantwort reflektiert wird.

2. Ablaufentführung per DOM Clobbering

WordPress lädt standardmäßig Benutzerprofil-Skripte in die Login-Oberfläche (erforderlich für die Passwort-Reset-Abläufe). Die HTML-Injection verändert den globalen Namensraum (window.ajaxurl) und leitet legitime Aufrufe an einen vom Angreifer kontrollierten Endpunkt um.

3. Missbrauch der REST API und Funktionsausführung

Durch Verwendung spezifischer Parameter der internen REST API (_jsonp, _method=GET, _envelope=1) interpretiert der Browser die Antworten als application/javascript-Inhalt, was es ermöglicht, den Aufruf beliebiger Funktionen zu erzwingen und dabei strikte, auf Nonces basierende Content-Security-Policy-(CSP)-Direktiven zu umgehen.

4. Eskalation zu RCE (Erfordernis einer aktiven Sitzung)

Wenn ein Administrator mit geöffneter Sitzung mit der betroffenen Origin interagiert, nutzt das Payload dessen Privilegien, um im Hintergrund automatisiert ein Application Password zu autorisieren. Mit diesen sekundären API-Zugangsdaten wird ein bösartiges Plugin hochgeladen, das eine interaktive Shell in der PHP-Ausführungsumgebung gewährt.


📊 Matrix der betroffenen Versionen

Der Sicherheitspatch wurde nachträglich in allen aktiven Branches des WordPress-Kerns ausgerollt. Überprüfen Sie die exakte installierte Nebenversion auf Ihren Servern.


🛡️ Remediationsplan und Incident Response

1. Direkte Anwendung des Patches (Endgültige Lösung)

Aktualisieren Sie den WordPress-Core unverzüglich auf die zu Ihrem Branch passende Version. Verlassen Sie sich in Unternehmensumgebungen nicht ausschließlich auf das System für automatische Updates.

root@kitploit:~
# Forzar actualización de Core vía WP-CLI
wp core update --version=7.0.3 --force

2. Temporäre Härtung (Reduzierung des Blast Radius)

Falls eine sofortige Aktualisierung der Umgebung nicht möglich ist, wenden Sie Defense-in-Depth-Kontrollen an, um die oberen Glieder der Exploit-Kette zu durchbrechen:

  • Application Passwords deaktivieren: Blockiert das Erlangen von Persistenz über die API.
  • Blockier-Konstante aktivieren: Fügen Sie define('DISALLOW_FILE_MODS', true); in Ihre wp-config.php-Datei ein, um die Installation oder Änderung von Code über die Weboberfläche einzuschränken.
  • Perimeter-Einschränkung: Beschränken Sie den Zugriff auf die Ressourcen von wp-login.php ausschließlich auf Unternehmens-IP-Bereiche oder vertrauenswürdige VPNs.

🔍 Forensik und Erkennungssignaturen in Logs

Um zu prüfen, ob die Infrastruktur vor der Anwendung des Patches exponiert oder angegriffen wurde, prüfen Sie die Access-Log-Dateien und das Dateisystem anhand der folgenden Muster:

Signaturen auf dem Webserver (Grep & Hunting)

root@kitploit:~
# Buscar intentos de inyección de caracteres HTML o payloads en el login
grep -E "wp-login\.php.*user_login=.*[<>]" /var/log/nginx/access.log

# Buscar llamadas a la REST API que fuercen parámetros de callbacks JSONP
grep -E "wp-json.*_jsonp=" /var/log/nginx/access.log

# Auditar llamadas inusuales de subida de complementos por parte de IPs desconocidas
grep "POST /wp-admin/update.php?action=upload-plugin" /var/log/nginx/access.log

Dateisystem-Audit

  • Prüfen Sie, ob anomale oder kürzlich erstellte .php-Dateien im Pfad /wp-content/plugins/ vorhanden sind, die zu nicht erkannten oder inaktiven Plugins gehören.
  • Überprüfen und widerrufen Sie alle Application Passwords, die in Administratorkonten generiert wurden und keine explizite Nutzungsbegründung aufweisen.

🔗 Referenzen und offizielle Quellen

  • WordPress-Core-Sicherheitshinweis – Release 7.0.3
  • Technische Analyse der XSS2Shell-Kette – IONSEC
  • Nationale Verwundbarkeitsdatenbank (NVD) – Eintrag CVE-2026-64638
Tool herunterladen
BranchLetzte verwundbare VersionKorrigierte Version (Patch)Support-Status
7.07.0.27.0.3Wöchentlicher Hauptbranch
6.96.9.56.9.6Sicherheits-Backport
6.86.8.66.8.7Sicherheits-Backport
6.76.7.56.7.6Sicherheits-Backport
< 4.7AlleNicht unterstützt🚨 Kritisches Risiko / End of Life