Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-64638-PoC-XSS2Shell- — XSS2Shell (CVE-2026-64638) chaîne XSS pré-auth vers RCE sur WordPress — exploit PoC + outil d'audit défensif + template nuclei | Kitploit
Outils/GitHubGitHub/boreas37/cve-2026-64638-poc-xss2shell-
Outils DéfensifsScanners de Vulnérabilités WebAnalyse des VulnérabilitésExploitationExploitation d'Applications WebAudit de ConfigurationSécurité WebTests d'IntrusionDéveloppement de Charges Utiles

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHubboreas37/cve-2026-64638-poc-xss2shell-

CVE-2026-64638-PoC-XSS2Shell-

XSS2Shell (CVE-2026-64638) chaîne XSS pré-auth vers RCE sur WordPress — exploit PoC + outil d'audit défensif + template nuclei

Voir le dépôt
163il y a 10 joursPas encore vérifié

XSS2Shell — PoC de chaîne XSS → RCE avant authentification sur WordPress

CVE-2026-64638 · XSS réfléchi sur wp-login.php · CVSS 8.9 (v4.0) · Corrigé dans WordPress 7.0.3

⚠️ TESTS UNIQUEMENT AUTORISÉS. Cet outil est destiné à la recherche en sécurité et aux tests d'intrusion autorisés sur des systèmes qui vous appartiennent ou pour lesquels vous disposez d'une autorisation écrite explicite. Toute utilisation non autorisée est illégale dans la plupart des juridictions. Le chercheur (PWN.AI) a divulgué cette faille le 7 août 2026 ; WordPress a publié le correctif dans la version 7.0.3 le jour même.

Aperçu

XSS2Shell est une chaîne XSS vers exécution de code avant authentification affectant WordPress Core (toutes les versions depuis 4.7, soit plus de 500 millions de sites). Une seule tentative de connexion infructueuse spécialement conçue exécute le JavaScript de l'attaquant dans l'origine WordPress ; contre un administrateur connecté, elle dégénère en RCE complète.

Divulgation publique : https://pwn.ai/blog/xss2shell

La chaîne (5 étapes)

  1. Différentiel d'analyse syntaxique — wp-login.php reflète le nom d'utilisateur soumis via sprintf('<strong>Error:</strong> The username <strong>%s</strong> ...'). < area id=test> (espace entre < et le nom de balise) survit à strip_tags() de PHP, puis l'assainisseur KSES de WordPress le réanalyse en élément DOM vivant.
  2. Injection DOM — éléments injectés sur la page de connexion : < area id=ajaxurl href=...>, < div id=color-picker class=reset-pass-submit>, < button class="wp-generate-pw color-option">X.
  3. Requête autonome — le gestionnaire de clic délégué de wp-pass.php se déclenche via le bouton injecté. La garde user_id === new_user_id est contournée (undefined === undefined — les deux entrées étant absentes de la page de connexion). L'identifiant ajaxurl se résout en l'élément <area> injecté via l'accès aux propriétés nommées HTML sur l'objet Window.
  4. POST de même origine — jQuery effectue un POST vers le href contrôlé par l'attaquant (/?rest_route=/&_method=GET&_jsonp=alert&_envelope=1 — enveloppe JSONP).
  5. RCE (victime admin) — flux de mot de passe d'application OAuth → création de page via l'API REST → téléversement de plugin → webshell (le PHP dans wp-content/plugins/<slug>/ est accessible via le web sans activation).

Utilisation

root@kitploit:~
# 1. Non-destructive check — does the target reflect the payload?
python3 xss2shell.py check https://example.com

# 2. 🛡️ DEFENSIVE AUDIT — WordPress hardening report (A-F score)
python3 xss2shell.py audit https://example.com
#    Checks: core version vs XSS2Shell/wp2shell, XSS reflection,
#    sensitive file exposure (wp-config.bak, .git, debug.log, xmlrpc),
#    security headers (CSP/HSTS/XFO), REST user enumeration.

# 3. Generate the trigger HTML form (XSS stage)
python3 xss2shell.py exploit --target example.com > trigger.html

# 4. RCE stage (lab only — needs admin application password)
python3 xss2shell.py shell https://example.com --app-password "XXXX XXXX XXXX XXXX XXXX XXXX"

# 5. Emit the plugin zip without uploading
python3 xss2shell.py zip --out xss2shell-plugin.zip

Prérequis : Python 3.8+, stdlib uniquement — aucune dépendance tierce.

Exemple d'audit

root@kitploit:~
$ python3 xss2shell.py audit https://target.example

🛡️  WORDPRESS GÜVENLİK DENETİMİ (savunma modu)
  🔴 [CRITICAL] WordPress 6.9.4 — CVE-2026-64638 (XSS2Shell) SAVUNMASIZ, 7.0.3+ gerekli
  🔴 [CRITICAL] wp-login.php XSS yansıması VAR — CVE-2026-64638 aktif, acil güncelle!
  🟠 [HIGH] Sızıntı: /xmlrpc.php HTTP 405
  🟡 [WARN] Header X-Frame-Options eksik — clickjacking koruması önerilir
  ...
  📊 GÜVENLİK SKORU: F (91 puan risk) — Ciddi risk — hemen önlem al!

Déroulement de l'attaque (démonstration manuelle en laboratoire)

  1. Servir trigger.html et le soumettre (ou le soumettre automatiquement via JS) sur la page de connexion cible → le XSS se déclenche dans le navigateur de la victime.
  2. Avec une victime administrateur : authorize-application.php est détourné pour générer un mot de passe d'application.
  3. Utiliser le mot de passe d'application avec shell pour téléverser le zip du plugin.
  4. Accéder à /wp-content/plugins/xss2shell/xss2shell.php — {"rce":true,...}.

Détections / Références

  • Divulgation PWN.AI : https://pwn.ai/blog/xss2shell
  • Couverture THN : https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html
  • Alerte cyber NHS : https://digital.nhs.uk/cyber-alerts/2026/cc-4827
  • SocRadar : https://socradar.io/blog/xss2shell-cve-2026-64638-wordpress/

Modèle Nuclei

Un modèle Nuclei prêt à l'emploi est inclus : nuclei-CVE-2026-64638.yaml

root@kitploit:~
# Scan a single target
nuclei -t nuclei-CVE-2026-64638.yaml -u https://example.com

# Scan a list of targets
nuclei -t nuclei-CVE-2026-64638.yaml -l targets.txt

Le modèle détecte le différentiel d'analyse syntaxique (élément < area réfléchi sur wp-login.php) avec deux variantes de payload et est vérifié aussi bien sur les installations vulnérables (6.9.4) que corrigées (7.0.3+).

Remarque : un modèle fonctionnellement identique a été fusionné en amont dans nuclei-templates via la PR #16785 — cette copie est conservée ici pour une utilisation autonome.

Licence

Licence MIT — voir LICENSE.

Remarque : Ce PoC est publié à des fins de recherche défensive et d'éducation. Utilisez-le uniquement contre des systèmes que vous possédez ou êtes autorisé à tester.

Télécharger l’outil