Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-64638 — Prueba de concepto que explota XSS pre-autenticación de WordPress para lograr RCE mediante DOM clobbering, abuso de la API REST y carga de plugins maliciosos para ejecución en el lado del servidor. Solo pruebas autorizadas. | Kitploit
Herramientas/GitHubGitHub/hackspeak/cve-2026-64638
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAtaque Adversario
GitHubhackspeak/cve-2026-64638

CVE-2026-64638

Prueba de concepto que explota XSS pre-autenticación de WordPress para lograr RCE mediante DOM clobbering, abuso de la API REST y carga de plugins maliciosos para ejecución en el lado del servidor. Solo pruebas autorizadas.

Ver Repositorio
1hace 12 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-64638 — XSS2Shell: XSS de preautenticación en la página de inicio de sesión de WordPress → RCE en el servidor

Espejo de distribución de HackSpeak. Este repositorio es un espejo de distribución del PoC educativo XSS2Shell (CVE-2026-64638) publicado por WordSec, con el código idéntico al upstream; el upstream tiene Licencia MIT, Copyright (c) 2026 WordSec.

⚠️ Solo para investigación de seguridad y pruebas autorizadas; ejecútelo únicamente contra sitios WordPress propios o con autorización escrita para su evaluación; el PoC genera y limpia publicaciones temporales, no lo utilice contra administradores de terceros ni sistemas de producción.

Resumen de la vulnerabilidad

XSS2Shell (CVE-2026-64638) es un XSS reflejado de preautenticación en la página de inicio de sesión de WordPress (wp-login.php) que puede escalarse mediante una cadena completa hasta ejecución de código PHP en el servidor (RCE).

  • Causa raíz: divergencia de análisis entre PHP strip_tags() y WordPress KSES (wp_kses_post()) — al insertar un espacio entre < y el nombre de la etiqueta (como < area), el primero lo conserva como texto plano, mientras que el segundo lo analiza como un elemento HTML válido (<area>/<div>/<button> están todos en la lista de permitidos);
  • XSS: sin necesidad de autenticación, basta con enviar un nombre de usuario manipulado para activarlo en la página de error de inicio de sesión fallido;
  • Cadena RCE: DOM Clobbering secuestra ajaxurl → el user-profile.js incluido en la página de inicio de sesión dispara automáticamente un POST jQuery → REST API JSONP (_jsonp) → Same Origin Method Execution (SOME, Paulos Yibelo 2022) → clic entre ventanas en el botón de autorización de Application Password del administrador → robo de credenciales de API → publicación de una página que contiene <script> → subida de un ZIP de plugin malicioso → ejecución directa de PHP (sin necesidad de activación);
  • Impacto: casi todas las versiones de WordPress (4.9.0–7.0.2); corregido en 7.0.3 (2026-08-06, urgente), con backports a todas las ramas de mantenimiento desde 4.7.

Uso

root@kitploit:~
python3 xss2shell_poc.py -t http://wordpress.test --lhost 192.168.1.100 --lport 8080 -c "whoami"

Dependencias: Python 3.7+, cero paquetes de terceros; se requiere que un administrador inicie sesión en el sitio objetivo y abra la URL del atacante (una interacción).

Descargo de responsabilidad

  • Solo para investigación de seguridad, verificación de vulnerabilidades y pruebas defensivas; ejecútelo en un entorno desechable y no lo utilice contra sistemas no autorizados.
  • El PoC es código con fines educativos, basado en análisis técnicos públicos; antes de usarlo, lea la documentación del upstream y los límites de autorización del objetivo.

Enlaces de referencia

  • Repositorio fuente del upstream (origen de este PoC): https://github.com/wordsec/XSS2Shell
  • Divulgación oficial de pwn.ai: XSS2Shell — https://pwn.ai/blog/xss2shell
  • Aviso de seguridad oficial de WordPress: GHSA-52p2-r8wf-jcrf — https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-52p2-r8wf-jcrf
  • Aviso de publicación de WordPress 7.0.3: https://wordpress.org/news/2026/08/wordpress-7-0-3-release/
  • Cobertura de The Hacker News: https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html
  • Análisis técnico de WordSec + explicación del PoC: https://wordsec.net/blog/xss2shell-wordpress-pre-auth-xss-to-rce-cve-2026-64638
Descargar herramienta
ParámetroDescripción
-t, --targetDirección base de WordPress (incluye http/https, normaliza automáticamente la barra final)
-c, --commandComando a ejecutar una vez que el shell esté listo
--lhost / --lportDirección/puerto de escucha (lport 0 = aleatorio)
--keepConserva la página de publicación temporal (por defecto se limpia)