Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-64638-WordPress-Core-XSS2Shell — Modèle Nuclei pour la détection non intrusive de XSS2Shell, un parseur différentiel pré-authentifié dans WordPress Core qui permet l'injection d'éléments DOM dans la page de connexion, servant de base à une chaîne XSS → RCE. | Kitploit
Outils/GitHubGitHub/renzi25031469/cve-2026-64638-wordpress-core-xss2shell
Scanners de VulnérabilitésScanners de Vulnérabilités WebAnalyse des VulnérabilitésSécurité WebTests d'Intrusion
GitHubrenzi25031469/cve-2026-64638-wordpress-core-xss2shell

CVE-2026-64638-WordPress-Core-XSS2Shell

Modèle Nuclei pour la détection non intrusive de XSS2Shell, un parseur différentiel pré-authentifié dans WordPress Core qui permet l'injection d'éléments DOM dans la page de connexion, servant de base à une chaîne XSS → RCE.

Voir le dépôt
35il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-64638 — Modèle de détection Nuclei

Template Nuclei pour la détection non intrusive de XSS2Shell, un parser différentiel pré-authentifié dans WordPress Core qui permet l'injection d'éléments DOM dans la page de connexion, servant de base à une chaîne XSS → RCE.

⚠️ Ce template détecte uniquement le défaut d'assainissement (étape de réflexion du marqueur dans la réponse HTML). Il n'exécute pas la chaîne d'exploitation complète (DOM clobbering, JSONP/SOME, vol d'Application Password ou upload de plugin). Usage strict sur des actifs sous autorisation explicite.

À propos de la vulnérabilité

WordPress Core, lors du rendu du message d'erreur « utilisateur non enregistré » dans wp-login.php, insère le nom d'utilisateur soumis dans le HTML sans échappement cohérent entre deux filtres distincts :

  • wp_strip_all_tags() (basé sur strip_tags() de PHP) ne reconnaît une balise que si < est suivi immédiatement d'une lettre — un espace après < amène le filtre à traiter le contenu comme du texte brut.
  • wp_kses_post(), appliqué juste après, utilise son propre tokenizer, qui tolère cet espace et reconstruit la chaîne comme un véritable élément HTML (<area>, <div> et <button> sont dans la liste blanche).
  • Le résultat est qu'un attaquant non authentifié peut injecter des éléments DOM arbitraires dans la page de connexion qui, combinés avec les gestionnaires hérités du script user-profile.js, le DOM clobbering de la variable ajaxurl et le JSONP de l'API REST, permettent l'exécution de JavaScript dans l'origine de WordPress et, en chaîne complète, un RCE contre le compte d'un administrateur.

    Découvert et divulgué par pwn.ai. Corrigé dans WordPress 7.0.3 (backport jusqu'à la branche 4.7).

    • CVE : CVE-2026-64638
    • CVSS : 9.8 (Critique) — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
    • Versions affectées : Toutes les versions de WordPress Core maintenues avant 7.0.3
    • Corrigé dans : WordPress 7.0.3 (6 août 2026)

    Ce que le template vérifie

    Le template envoie une requête POST vers /wp-login.php avec un payload dans le champ log contenant :

    root@kitploit:~
    < area id=xss2shell-marker href=/x>< div id=xss2shell-div>
    

    Si WordPress est vulnérable, wp_kses_post() reconstruit ces chaînes comme de véritables éléments HTML dans la réponse. Le template utilise deux matchers en regex (condition and) pour confirmer que les deux balises apparaissent reconstruites — réduisant les faux positifs des WAF qui réfléchissent partiellement l'entrée.

    Utilisation

    root@kitploit:~
    # Validar sintaxe do template
    nuclei -t CVE-2026-64638.yaml -validate
    
    # Rodar contra um alvo único
    nuclei -t CVE-2026-64638.yaml -u https://target.com
    
    # Rodar contra uma lista de alvos
    nuclei -t CVE-2026-64638.yaml -l targets.txt
    
    # Debug (ver request/response completos)
    nuclei -t CVE-2026-64638.yaml -u https://target.com -debug-req -debug-resp
    

    Interprétation du résultat

    RésultatSignification
    Correspondance positiveLes balises injectées ont été réfléchies comme du vrai HTML → parser différentiel présent → cible vulnérable (non corrigée)
    Aucune correspondanceLe payload a été échappé ou supprimé → cible corrigée (WordPress ≥ 7.0.3) ou protégée par un WAF/proxy qui normalise les espaces dans les balises

    Remédiation

    Mettre à jour vers WordPress 7.0.3 ou supérieur. Le correctif a été rétroporté sur toutes les branches maintenues à partir de la 4.7.

    Références

    • pwn.ai — XSS2Shell: WordPress Preauth XSS to RCE Chain (CVE-2026-64638)
    • WordPress 7.0.3 Release Notes
    • Bypassing CSP using WordPress by abusing Same Origin Method Execution (recherche de base sur le SOME, Paulos Yibelo, 2022)

    Avis légal

    Ce template est fourni à des fins de recherche en sécurité et de tests d'intrusion autorisés. L'utilisation contre des systèmes sans autorisation explicite est illégale. L'auteur ne saurait être tenu responsable d'une mauvaise utilisation.

    Auteur

    Renzi

    Télécharger l’outil