
🌀 CVE‑2026‑64638 – WordPress XSS2Shell Security Suite

⚠️ NUR FÜR ETHISCHEN GEBRAUCH – AUTORISIERTE SICHERHEITSTESTS
Dieses Repository stellt Werkzeuge ausschließlich für autorisierte Sicherheitsexperten, Blue Teams und Penetrationstester bereit.
Unbefugter Zugriff auf Computersysteme ist nach CFAA (USA), Computer Misuse Act (UK), TCK 243/244 (Türkei) und ähnlichen Gesetzen weltweit illegal.
📖 Schwachstellenübersicht
CVE‑2026‑64638 ist eine kritische, nicht authentifizierte, reflektierte XSS-Schwachstelle in WordPress-Kernversionen 4.7.0 bis 7.0.2, die es einem Angreifer ermöglicht, einen XSS-Angriff über die Application-Passwort-Funktion zu vollständiger Remote-Codeausführung (RCE) auszuweiten.
So funktioniert es
- Parser-Differenz – Die
strip_tags()-Funktion von PHP und wp_kses_post() von WordPress parsen HTML-Tags unterschiedlich, sodass schädliche Eingaben die Bereinigung passieren können.
- Reflektierte XSS – Ein Angreifer injiziert einen speziell präparierten Payload in das Login-Formular (
wp-login.php). Bei einem fehlgeschlagenen Login wird der Payload zurückgespiegelt und im Browser des Opfers ausgeführt.
- Missbrauch von Application-Passwörtern – Das injizierte JavaScript erzeugt automatisch ein Application-Passwort über die WordPress-REST-API und exfiltriert es an den Angreifer.
- Plugin-Upload (RCE) – Mit dem erbeuteten Application-Passwort authentifiziert sich der Angreifer am Admin-Panel und lädt ein schädliches Plugin hoch, das eine Webshell enthält.
- Vollständige Systemkompromittierung – Die Webshell ermöglicht die Ausführung von Systembefehlen, einschließlich Reverse Shells, Persistenz, lateraler Bewegung und vollständiger Serverübernahme.
Betroffene Versionen
- WordPress 4.7.0 – 7.0.2 – verwundbar
- WordPress 7.0.3 und neuer – gepatcht
- Sicherheitsupdates wurden auf alle gewarteten Zweige zurückportiert.
Patch
- Führen Sie ein Upgrade auf WordPress 7.0.3 oder neuer durch.
- Falls ein Upgrade nicht möglich ist, deaktivieren Sie die Application-Passwort-Funktion als temporären Workaround.
🧰 Werkzeuge
| Werkzeug | Zweck | Zielgruppe |
|---|
exploit.py | Vollständiges Exploitation-Toolkit mit Reverse Shell, Persistenz, C2, Privilegienausweitung, Memory-Forensik, Datenbank-Dump, SSH-Schlüsselextraktion und Massen-Scan. | Red Teams / autorisierte Pentester |
safecheck.py | Nicht-intrusiver Schwachstellenprüfer, der XSS-Reflexion erkennt und die Sicherheitslage bewertet, ohne schädliche Payloads auszuführen. Erstellt detaillierte Berichte. | Blue Teams / Sicherheitsauditoren |
📊 Funktionsvergleich
| Funktion | exploit.py | safecheck.py |
|---|
| Schwachstellenerkennung | ✅ | ✅ |
| WordPress-Versionserkennung | ✅ | ✅ |
| Erkennung von XSS-Reflexion | ✅ | ✅ |
| Erfassen von Application-Passwörtern | ✅ | ❌ |
| Plugin-Upload (RCE) | ✅ | ❌ |
| Reverse Shell | ✅ | ❌ |
| C2-Beaconing (HTTP/DNS/Telegram) | ✅ | ❌ |
| Privilegienausweitung | ✅ | ❌ |
| Memory-Forensik | ✅ | ❌ |
| Datenbank-Dump | ✅ | ❌ |
| SSH-Schlüsselextraktion | ✅ | ❌ |
| Persistenzmethoden | ✅ | ❌ |
| Security-Header-Prüfung | ❌ | ✅ |
| Prüfung auf offengelegte Konfigurationsdateien | ❌ | ✅ |
| Prüfung auf Verzeichnislisting | ❌ | ✅ |
| Prüfung auf offengelegte phpinfo | ❌ | ✅ |
| Massen-Scan | ✅ | ✅ |
| Proxy-Unterstützung | ✅ | ✅ |
| Tor-Unterstützung | ✅ | ✅ |
| Ngrok-Tunnel | ✅ | ❌ |
| Interaktive Shell | ✅ | ❌ |
| Nicht-intrusiver (sicherer) Modus | ❌ | ✅ |
| JSON-/Berichtsausgabe | ✅ | ✅ |
🎯 Anwendungsfallübersicht
| Szenario | Empfohlenes Werkzeug |
|---|
| Blue Team – Überprüfung, ob Ihre WordPress-Installation verwundbar ist | safecheck.py |
| Sicherheitsaudit – nicht-intrusive Schwachstellenbewertung | safecheck.py |
| Red Team – autorisierter Penetrationstest mit vollständiger Exploitation | exploit.py |
| Bug Bounty – Test im Rahmen verantwortungsvoller Offenlegung | safecheck.py |
| Massen-Scan – Überprüfung mehrerer Ziele auf Schwachstellen | exploit.py oder safecheck.py |
| Incident Response – Prüfung, ob Systeme kompromittiert sind | safecheck.py |
| Erweiterte Post-Exploitation – Persistenz, C2, Forensik | exploit.py |
⚙️ Installation
git clone https://github.com/tc4dy/CVE-2026-64638-PoC-Exploit
cd CVE-2026-64638-PoC-Exploit
pip install -r requirements.txt
requirements.txt
requests
urllib3
#ops
pymysql
mysql-connector-python
PySocks
requests[socks]
📋 Parameter
Parameter für exploit.py
| Parameter | Beschreibung |
|---|
-t, --target | Ziel-WordPress-URL (z. B. https://wordpress-site.com) |
-l, --list | Datei mit einer Liste von Zielen (eine pro Zeile) für den Massen-Scan |
--lhost | Lokale IP-Adresse für Reverse-Shell-Callbacks |
--lport | Lokaler Port für die Reverse Shell (Standard: 4444) |
--proxy | HTTP/HTTPS-Proxy (z. B. http://127.0.0.1:8080) |
--timeout | Anfrage-Timeout in Sekunden (Standard: 10) |
--retry | Anzahl der Wiederholungsversuche (Standard: 3) |
--threads | Anzahl der Threads für den Massen-Scan (Standard: 5) |
--exploit | Verwundbare Ziele während des Massen-Scans automatisch ausnutzen |
--ngrok-token | Ngrok-Authtoken für externes Tunneling |
--payload-type | XSS-Payload-Typ: reflected, dom_based, waf_bypass, case_manipulation, double_encoded |
--session-hijack | Session-Hijacking aktivieren (Admin-Cookies stehlen) |
--dump-db | WordPress-Datenbank auslesen (erfordert pymysql) |
--extract-ssh | SSH-Schlüssel aus dem Zielsystem extrahieren |
--tor | Datenverkehr über Tor leiten (socks5h://127.0.0.1:9050) |
--stealth | Stealth-Modus aktivieren (Header spoofen, Anfragen verzögern) |
--no-cleanup | Log-Bereinigung nach der Exploitation überspringen |
--ssl-verify | SSL-Zertifikate verifizieren |
--c2-type | C2-Typ: http, dns, telegram |
--c2-server | C2-Server-URL oder Telegram-Bot-Token |
--auto-priv-esc | Automatische Privilegienausweitung nach der Shell |
--memory-forensics | Memory-Forensik-Modul aktivieren |
-v, --verbose | Ausführliche Ausgabe |
-q, --quiet | Quiet-Modus (minimale Ausgabe) |
Parameter für safecheck.py
| Parameter | Beschreibung |
|---|
-t, --target | Ziel-WordPress-URL (z. B. https://wordpress-site.com) |
-l, --list | Datei mit einer Liste von Zielen (eine pro Zeile) für den Massen-Scan |
--timeout | Anfrage-Timeout in Sekunden (Standard: 10) |
--retry | Anzahl der Wiederholungsversuche (Standard: 3) |
--threads | Anzahl der Threads für den Massen-Scan (Standard: 5) |
--proxy | HTTP/HTTPS-Proxy (z. B. http://127.0.0.1:8080) |
--tor | Datenverkehr über Tor leiten (socks5h://127.0.0.1:9050) |
--ssl-verify | SSL-Zertifikate verifizieren |
--output | JSON-Berichtsdatei ausgeben |
-v, --verbose | Ausführliche Ausgabe |
-q, --quiet | Quiet-Modus (minimale Ausgabe) |
💥 Szenarien