Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2026-64638-banner-poc — Generiert eine selbstübermittelnde HTML-Trigger-Seite, die eine reflektierte HTML-Injection im WordPress-Login (CVE-2026-64638) ausnutzt, um ein benutzerdefiniertes Banner anzuzeigen – für autorisierte Sicherheitstests. | Kitploit
Tools/GitHubGitHub/xal6/cve-2026-64638-banner-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsRed Teaming
GitHubxal6/cve-2026-64638-banner-poc

cve-2026-64638-banner-poc

Generiert eine selbstübermittelnde HTML-Trigger-Seite, die eine reflektierte HTML-Injection im WordPress-Login (CVE-2026-64638) ausnutzt, um ein benutzerdefiniertes Banner anzuzeigen – für autorisierte Sicherheitstests.

Repository anzeigen
2vor 22 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-64638 — Universeller Banner-PoC

Ein einzigartiger, abhängigkeitsfreier PoC-Generator für die reflektierte HTML-Injection CVE-2026-64638 in WordPress auf wp-login.php (strip_tags() vs. KSES-Parser-Differenz). Er erzeugt eine sich selbst absendende Trigger-Seite: Wenn das Opfer die Datei öffnet, sendet die Seite still den Injection-Payload per POST und das Opfer landet direkt auf der Ziel-Login-Seite mit einem gerenderten Banner — keine Interaktion, kein JavaScript auf der Zielseite.

Nur für autorisierte Sicherheitstests. Verwenden Sie dies nur gegen Systeme, die Ihnen gehören oder für die Sie ausdrücklich autorisiert sind.

Betroffene Versionen (empirisch verifiziert)

VersionenStatus
6.4.0 – 7.0.2Verwundbar — funktioniert sofort
5.8 – 6.3Bedingt — erfordert ein Plugin, das login_errors mit erlaubtem style durch wp_kses() leitet
4.7 – 5.7Nicht ausnutzbar (Benutzername wird nicht reflektiert)
6.4.9 / 6.5.9 / 6.6.6 / 6.7.6+ / 6.8.7 / 6.9.6 / 7.0.3+Gepatcht (esc_html)

Verwendung

root@kitploit:~
python3 banner_poc.py \
    --out trigger.html \
    --target http://192.0.2.10/wp-login.php \
    --msg "Scheduled System Maintenance"

# Unterverzeichnis + versteckter Login-Pfad + Untertitel
python3 banner_poc.py \
    --out trigger.html \
    --target http://10.0.0.5:8080/blog/my-secret-login \
    --msg "Please sign in again" --sub "Session expired"

Hosten Sie trigger.html an einem beliebigen Ort. Wenn das Opfer sie öffnet, wird es mit gerendertem Banner zur Ziel-Login-Seite weitergeleitet. Der Sprung ist still: kein sichtbarer Zwischeninhalt, der Hintergrund entspricht dem WordPress-Login-Bildschirm, die Landung erfolgt in ~0,5 s.

FlagBeschreibung
--outAusgabe-HTML-Datei (erforderlich)
--targetVollständige Login-Seiten-URL — einschließlich Unterverzeichnis-/versteckter Login-Pfade (erforderlich)
--msgBanner-Text (Standard: Scheduled System Maintenance)
--subOptionale Untertitelzeile

Funktionsweise

  1. wp-login.php reflektiert einen Benutzernamen eines fehlgeschlagenen Logins in die Fehlermeldung. Verwundbare Versionen bereinigen ihn mit PHP strip_tags(), das alles durchlässt, wo auf < ein Leerzeichen folgt.
  2. Der reflektierte Text wird später von KSES erneut geparst, das ihn in lebendiges HTML umbaut — so kommt < div style="..."> als echtes Element an.
  3. < /strong> (Schrägstrich mit vorangestelltem Leerzeichen) übersteht ebenfalls strip_tags() und wird zu einem echten schließenden Tag umgebaut, sodass der Payload das <strong> der Vorlage (ein HTML5-aktives Formatierungselement) als erstes Token schließen und die exakte DOM-Kontrolle behalten kann.
  4. Ein nachgestelltes, nicht geschlossenes, bildschirmoffenes div der Größe Null verschluckt den Endtext der Vorlage („… ist auf dieser Website nicht registriert …“).
  5. Das Banner verwendet class-freie Inline-Stile, die safecss_filter_attr() überstehen. Auf 6.3+ / 6.4+ rendert position:fixed ein Vollbild-Overlay; auf 5.8–6.2 werden diese Eigenschaften entfernt und derselbe Payload degradiert sich selbst zu einem roten Banner im Seitenfluss.

Reines HTML/CSS — auf dem Ziel wird kein JavaScript ausgeführt. WAF-Regeln, die auf <script> oder Event-Handler abzielen, greifen nicht.

Haftungsausschluss

Dieses Tool wird für defensive Forschung und autorisierte Penetrationstests veröffentlicht. Der Autor ist nicht für Missbrauch verantwortlich.

Tool herunterladen