Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-64638 — XSS2Shell (CVE-2026-64638) Miroir du PoC XSS pré-authentification vers RCE pour WordPress — WordSec, MIT ; pour les tests de sécurité autorisés | Kitploit
Outils/GitHubGitHub/hackspeak/cve-2026-64638
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionAttaque Adversariale
GitHubhackspeak/cve-2026-64638

CVE-2026-64638

XSS2Shell (CVE-2026-64638) Miroir du PoC XSS pré-authentification vers RCE pour WordPress — WordSec, MIT ; pour les tests de sécurité autorisés

Voir le dépôt
15il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-64638 — XSS2Shell : XSS pré-auth sur la page de connexion WordPress → RCE serveur

Miroir de distribution HackSpeak. Ce dépôt est un miroir de distribution du PoC éducatif XSS2Shell (CVE-2026-64638) publié par WordSec, le code est identique à celui de l'amont ; l'amont est sous licence MIT, Copyright (c) 2026 WordSec.

⚠️ Réservé à la recherche en sécurité et aux tests autorisés, à exécuter uniquement sur des sites WordPress que vous possédez ou pour lesquels vous disposez d'une autorisation écrite d'évaluation ; le PoC génère et nettoie des publications temporaires, ne l'utilisez pas contre des administrateurs tiers ou des systèmes de production.

Résumé de la vulnérabilité

XSS2Shell (CVE-2026-64638) est une XSS réfléchie pré-auth sur la page de connexion de WordPress (wp-login.php), qui peut être élevée via une chaîne complète en exécution de code PHP côté serveur (RCE).

  • Cause racine : divergence d'analyse entre PHP strip_tags() et WordPress KSES (wp_kses_post()) — en insérant une espace entre < et le nom de la balise (ex. ), la première la traite comme du texte brut conservé, la seconde l'analyse comme un élément HTML valide (// étant tous sur la liste blanche) ;
< area
<area>
<div>
<button>
  • XSS : sans authentification, la soumission d'un nom d'utilisateur forgé déclenche la XSS sur la page d'erreur de connexion échouée ;
  • Chaîne RCE : DOM Clobbering détourne ajaxurl → le user-profile.js intégré à la page de connexion déclenche automatiquement un POST jQuery → REST API JSONP (_jsonp) → Same Origin Method Execution (SOME, Paulos Yibelo 2022) → clic inter-fenêtres sur le bouton d'autorisation Application Password de l'administrateur → vol des identifiants API → publication d'une page contenant <script> → téléversement d'un ZIP de plugin malveillant → exécution PHP directe (sans activation) ;
  • Impact : presque toutes les versions de WordPress (4.9.0–7.0.2) ; corrigé en 7.0.3 (2026-08-06, urgence), rétroporté sur toutes les branches de maintenance depuis 4.7.
  • Utilisation

    root@kitploit:~
    python3 xss2shell_poc.py -t http://wordpress.test --lhost 192.168.1.100 --lport 8080 -c "whoami"
    
    ParamètreDescription
    -t, --targetAdresse de base de WordPress (inclut http/https, normalisation automatique de la barre oblique finale)
    -c, --commandCommande à exécuter une fois le shell prêt
    --lhost / --lportAdresse/port d'écoute (lport 0 = aléatoire)
    --keepConserver la page de publication temporaire (suppression par défaut)

    Dépendances : Python 3.7+, zéro paquet tiers ; nécessite qu'un administrateur soit connecté au site cible et ouvre l'URL de l'attaquant (une seule interaction).

    Avertissement

    • Réservé à la recherche en sécurité, à la validation de vulnérabilités et aux tests défensifs ; à exécuter dans un environnement jetable, ne pas utiliser contre des systèmes non autorisés.
    • Le PoC est un code à visée éducative, basé sur des analyses techniques publiques ; avant utilisation, lisez la documentation amont et les limites d'autorisation de la cible.

    Liens de référence

    • Dépôt source amont (origine de ce PoC) : https://github.com/wordsec/XSS2Shell
    • Divulgation officielle pwn.ai : XSS2Shell — https://pwn.ai/blog/xss2shell
    • Avis de sécurité officiel WordPress : GHSA-52p2-r8wf-jcrf — https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-52p2-r8wf-jcrf
    • Annonce de la version WordPress 7.0.3 : https://wordpress.org/news/2026/08/wordpress-7-0-3-release/
    • Article de The Hacker News : https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html
    • Analyse technique WordSec + documentation du PoC : https://wordsec.net/blog/xss2shell-wordpress-pre-auth-xss-to-rce-cve-2026-64638
    Télécharger l’outil