Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2026-64638-banner-poc — Génère une page de déclenchement HTML auto-soumise qui exploite une injection HTML réfléchie dans la connexion WordPress (CVE-2026-64638) pour afficher une bannière personnalisée, à des fins de tests de sécurité autorisés. | Kitploit
Outils/GitHubGitHub/xal6/cve-2026-64638-banner-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionRed Teaming
GitHubxal6/cve-2026-64638-banner-poc

cve-2026-64638-banner-poc

Génère une page de déclenchement HTML auto-soumise qui exploite une injection HTML réfléchie dans la connexion WordPress (CVE-2026-64638) pour afficher une bannière personnalisée, à des fins de tests de sécurité autorisés.

Voir le dépôt
il y a 2 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-64638 — PoC de bannière universelle

Un générateur de PoC monofichier, sans dépendance, pour l'injection HTML réfléchie CVE-2026-64638 de WordPress sur wp-login.php (différentiel strip_tags() vs analyseur KSES). Il produit une page de déclenchement à auto-envoi : lorsque la victime ouvre le fichier, la page envoie silencieusement la charge utile d'injection par POST et la victime atterrit directement sur la page de connexion cible avec une bannière rendue — aucune interaction, aucun JavaScript côté cible.

Réservé aux tests de sécurité autorisés. Utilisez-le uniquement contre des systèmes que vous possédez ou pour lesquels vous êtes explicitement autorisé à tester.

Versions concernées (vérifiées empiriquement)

VersionsStatut
6.4.0 – 7.0.2Vulnérables — fonctionne immédiatement
5.8 – 6.3Conditionnel — nécessite un plugin transmettant login_errors via wp_kses() avec style autorisé
4.7 – 5.7Non exploitables (le nom d'utilisateur n'est pas réfléchi)
6.4.9 / 6.5.9 / 6.6.6 / 6.7.6+ / 6.8.7 / 6.9.6 / 7.0.3+Corrigées (esc_html)

Utilisation

root@kitploit:~
python3 banner_poc.py \
    --out trigger.html \
    --target http://192.0.2.10/wp-login.php \
    --msg "Scheduled System Maintenance"

# sous-répertoire + chemin de connexion masqué + sous-titre
python3 banner_poc.py \
    --out trigger.html \
    --target http://10.0.0.5:8080/blog/my-secret-login \
    --msg "Please sign in again" --sub "Session expired"

Hébergez trigger.html n'importe où. Lorsque la victime l'ouvre, elle est redirigée vers la page de connexion cible avec la bannière rendue. Le saut est silencieux : aucun contenu intermédiaire visible, l'arrière-plan correspond à l'écran de connexion WordPress, atterrissage en ~0,5 s.

OptionDescription
--outFichier HTML de sortie (obligatoire)
--targetURL complète de la page de connexion — sous-répertoire / chemins de connexion masqués inclus (obligatoire)
--msgTexte de la bannière (défaut : Scheduled System Maintenance)
--subLigne de sous-titre facultative

Fonctionnement

  1. wp-login.php réfléchit un nom d'utilisateur de connexion échouée dans le message d'erreur. Les versions vulnérables l'assainissent avec PHP strip_tags(), qui laisse passer tout ce qui contient < suivi d'un espace.
  2. Le texte réfléchi est ensuite ré-analysé par KSES, qui le reconstruit en HTML vivant — ainsi < div style="..."> arrive comme un véritable élément.
  3. < /strong> (barre oblique précédée d'un espace) survit également à strip_tags() et est reconstruit en une véritable balise fermante, permettant à la charge utile de fermer le <strong> du modèle (un élément de formatage actif HTML5) comme premier jeton et de conserver un contrôle exact du DOM.
  4. Un div final non fermé, hors écran et de taille nulle, avale le texte de fin du modèle (« … is not registered on this site … »).
  5. La bannière utilise des styles en ligne sans class qui survivent à safecss_filter_attr(). Sur 6.3+ / 6.4+, position:fixed rend une superposition plein écran ; sur 5.8–6.2, ces propriétés sont supprimées et la même charge utile se dégrade automatiquement en bannière rouge dans le flux.

HTML/CSS pur — aucun JavaScript ne s'exécute côté cible. Les règles WAF ciblant <script> ou les gestionnaires d'événements ne s'appliquent pas.

Avertissement

Cet outil est publié pour la recherche défensive et les tests d'intrusion autorisés. L'auteur n'est pas responsable d'une mauvaise utilisation.

Télécharger l’outil