Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-64638 — Preuve de concept exploitant une XSS pré-authentification sur WordPress pour aboutir à une RCE via le clobbering du DOM, l'abus de l'API REST et le téléversement d'un plugin malveillant en vue d'une exécution côté serveur. Tests autorisés uniquement. | Kitploit
Outils/GitHubGitHub/hackspeak/cve-2026-64638
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionAttaque Adversariale
GitHubhackspeak/cve-2026-64638

CVE-2026-64638

Preuve de concept exploitant une XSS pré-authentification sur WordPress pour aboutir à une RCE via le clobbering du DOM, l'abus de l'API REST et le téléversement d'un plugin malveillant en vue d'une exécution côté serveur. Tests autorisés uniquement.

Voir le dépôt
1il y a 12 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-64638 — XSS2Shell : XSS pré-auth sur la page de connexion WordPress → RCE serveur

Miroir de distribution HackSpeak. Ce dépôt est un miroir de distribution du PoC éducatif XSS2Shell (CVE-2026-64638) publié par WordSec, le code est identique à celui de l'amont ; l'amont est sous licence MIT, Copyright (c) 2026 WordSec.

⚠️ Réservé à la recherche en sécurité et aux tests autorisés, à exécuter uniquement sur des sites WordPress que vous possédez ou pour lesquels vous disposez d'une autorisation écrite d'évaluation ; le PoC génère et nettoie des publications temporaires, ne l'utilisez pas contre des administrateurs tiers ou des systèmes de production.

Résumé de la vulnérabilité

XSS2Shell (CVE-2026-64638) est une XSS réfléchie pré-auth sur la page de connexion de WordPress (wp-login.php), qui peut être élevée via une chaîne complète en exécution de code PHP côté serveur (RCE).

  • Cause racine : divergence d'analyse entre PHP strip_tags() et WordPress KSES (wp_kses_post()) — en insérant une espace entre < et le nom de la balise (ex. < area), la première la traite comme du texte brut conservé, la seconde l'analyse comme un élément HTML valide (<area>/<div>/<button> étant tous sur la liste blanche) ;
  • XSS : sans authentification, la soumission d'un nom d'utilisateur forgé déclenche la XSS sur la page d'erreur de connexion échouée ;
  • Chaîne RCE : DOM Clobbering détourne ajaxurl → le user-profile.js intégré à la page de connexion déclenche automatiquement un POST jQuery → REST API JSONP (_jsonp) → Same Origin Method Execution (SOME, Paulos Yibelo 2022) → clic inter-fenêtres sur le bouton d'autorisation Application Password de l'administrateur → vol des identifiants API → publication d'une page contenant <script> → téléversement d'un ZIP de plugin malveillant → exécution PHP directe (sans activation) ;
  • Impact : presque toutes les versions de WordPress (4.9.0–7.0.2) ; corrigé en 7.0.3 (2026-08-06, urgence), rétroporté sur toutes les branches de maintenance depuis 4.7.

Utilisation

root@kitploit:~
python3 xss2shell_poc.py -t http://wordpress.test --lhost 192.168.1.100 --lport 8080 -c "whoami"

Dépendances : Python 3.7+, zéro paquet tiers ; nécessite qu'un administrateur soit connecté au site cible et ouvre l'URL de l'attaquant (une seule interaction).

Avertissement

  • Réservé à la recherche en sécurité, à la validation de vulnérabilités et aux tests défensifs ; à exécuter dans un environnement jetable, ne pas utiliser contre des systèmes non autorisés.
  • Le PoC est un code à visée éducative, basé sur des analyses techniques publiques ; avant utilisation, lisez la documentation amont et les limites d'autorisation de la cible.

Liens de référence

  • Dépôt source amont (origine de ce PoC) : https://github.com/wordsec/XSS2Shell
  • Divulgation officielle pwn.ai : XSS2Shell — https://pwn.ai/blog/xss2shell
  • Avis de sécurité officiel WordPress : GHSA-52p2-r8wf-jcrf — https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-52p2-r8wf-jcrf
  • Annonce de la version WordPress 7.0.3 : https://wordpress.org/news/2026/08/wordpress-7-0-3-release/
  • Article de The Hacker News : https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html
  • Analyse technique WordSec + documentation du PoC : https://wordsec.net/blog/xss2shell-wordpress-pre-auth-xss-to-rce-cve-2026-64638
Télécharger l’outil
ParamètreDescription
-t, --targetAdresse de base de WordPress (inclut http/https, normalisation automatique de la barre oblique finale)
-c, --commandCommande à exécuter une fois le shell prêt
--lhost / --lportAdresse/port d'écoute (lport 0 = aléatoire)
--keepConserver la page de publication temporaire (suppression par défaut)