
🔥 XSS2Shell — CVE-2026-64638 स्कैनर और PoC टूलकिट
WordPress प्री-ऑथ XSS-से-RCE श्रृंखला के लिए व्यवहार-प्रथम मास स्कैनर और साक्ष्य-ग्रेड PoC जनरेटर, जो 500M+ वेबसाइटों को प्रभावित करती है।
केवल पहचान। कोई हथियारीकरण नहीं। बग बाउंटी कार्यक्रमों और ब्लू टीमों के लिए निर्मित।
यह क्या है? • त्वरित आरंभ • Shodan Dorks • उपयोग • निर्णय मैट्रिक्स • पहचान • FAQ
स्कैन करने से पहले इंटरनेट पर संभावित रूप से कमजोर WordPress इंस्टेंस खोजें:
http.component:"wordpress" -http.title:"Just a moment"
उन WordPress साइटों को ढूंढता है, जबकि Cloudflare की "I'm Under Attack" मोड / बॉट-सुरक्षा पेजों को बाहर करता है जो स्वचालित अनुरोधों को ब्लॉक या चुनौती देंगी।
http.component:"wordpress" http.title:"Log In"
केवल WordPress लॉगिन पेज लौटाता है — CVE-2026-64638 के लिए सटीक हमला सतह।
http.component:"wordpress" "wp-content" "?ver=7.0" -"?ver=7.0.3"
एसेट संस्करण फिंगरप्रिंटिंग द्वारा 7.0.3 पैच के बिना WordPress 7.0.x इंस्टेंस को चिह्नित करता है।
http.component:"wordpress" http.html:"wp-login.php"
उन साइटों को पकड़ता है जहां wp-login.php सुलभ है लेकिन वर्तमान पेज नहीं हो सकता — व्यापक कवरेज।
http.component:"wordpress" -http.title:"Just a moment" -http.title:"Attention Required" -org:"Cloudflare"
आक्रामक फ़िल्टर जो अधिकांश Cloudflare-समर्थित लक्ष्यों को हटा देता है। --active के साथ बड़े पैमाने पर स्कैन करते समय उपयोग करें — Cloudflare प्रोब अनुरोध को रेट-लिमिट या ब्लॉक कर देगा।
सुझाव:
shodan downloadके साथ Shodan परिणाम निर्यात करें और होस्टनामों को सीधेxss2shell_mass.py -iमें पाइप करें।
7 अगस्त, 2026 को, pwn.ai ने CVE-2026-64638 (XSS2Shell) का खुलासा किया — WordPress Core में एक क्रिटिकल प्री-ऑथेंटिकेशन क्रॉस-साइट स्क्रिप्टिंग भेद्यता जो सर्वर पर रिमोट कोड निष्पादन तक पूरी श्रृंखला बनाती है। [citation:pwn.ai blog]
यह बग PHP के strip_tags() और WordPress के wp_kses_post() के बीच पार्सर असहमति का फायदा उठाता है:
strip_tags() HTML टैग्स की पहचान के लिए < के तुरंत बाद आने वाले अक्षर का उपयोग करता है। < area id=...> (स्पेस के साथ) को पाठ माना जाता है — यह बच जाता है।wp_kses_post() (KSES) < area को एक मान्य <area> तत्व के रूप में पहचानता है — और <area> KSES में अनुमत-सूचीबद्ध है। [citation:pwn.ai blog]विशेष रूप से तैयार किए गए उपयोगकर्ता नाम < area id=ajaxurl href=/?rest_route=/&_method=GET&_jsonp=alert>... के साथ एक असफल लॉगिन दोनों सैनिटाइज़र को बायपास करता है, लॉगिन पेज पर लाइव DOM के रूप में रेंडर होता है, DOM क्लोबरिंग के माध्यम से WordPress के स्वयं के user-profile.js स्क्रिप्ट को हाईजैक करता है, और WordPress ओरिजिन में alert() फायर करता है — शून्य क्लिक, शून्य ऑथेंटिकेशन, शून्य कुकीज़ आवश्यक। [citation:pwn.ai blog]
लॉग-इन व्यवस्थापक तक बढ़ा दिया गया? वही प्रिमिटिव Same Origin Method Execution (SOME) के माध्यम से एप्लिकेशन पासवर्ड चुराता है, एक दुर्भावनापूर्ण प्लगइन अपलोड करता है, और www-data के रूप में PHP निष्पादित करता है। [citation:pwn.ai blog] [citation:hadrian.io blog]
प्रभावित: WordPress 6.4 से 7.0.2 तक — 7.0.3 में पैच किया गया, 4.7+ तक बैकपोर्ट के साथ।
प्रभाव: खुलासे के समय ~500 मिलियन वेबसाइटें। [citation:pwn.ai blog]
| संसाधन | लिंक |
|---|---|
| मूल खुलासा (pwn.ai) | pwn.ai/blog/xss2shell |
| Hadrian तकनीकी विश्लेषण | hadrian.io/blog/wordpress-xss2shell |
| WordPress सलाह (GHSA) | GHSA-52p2-r8wf-jcrf |
| SOME हमला अनुसंधान (2022) | pwn.ai/blog/bypass-csp-using-wordpress |
| WordPress 7.0.3 रिलीज़ | wordpress.org/news/2026/08/wordpress-7-0-3-release |
यह एक केवल-पहचान टूलकिट है। यह भेद्यता को हथियार नहीं बनाता — यह सुरक्षा शोधकर्ताओं, बग बाउंटी शिकारियों और ब्लू टीमों को निम्न के लिए आवश्यक सब कुछ देता है:
"एक संस्करण स्ट्रिंग बताती है कि कोड किस पैच स्तर पर होना चाहिए।
केवल लॉगिन-पेज सैनिटाइज़र व्यवहार बताता है कि बग फायर होता है या नहीं।"
प्रबंधित होस्ट संस्करण स्ट्रिंग्स को बदले बिना सुरक्षा पैच को चुपचाप बैकपोर्ट करते हैं। लॉगिन-हार्डनिंग प्लगइन्स त्रुटि संदेश को पूरी तरह से बदल देते हैं, जिससे असुरक्षित संस्करणों पर भी रिफ्लेक्शन चैनल समाप्त हो जाता है। केवल-संस्करण स्कैनर गलत सकारात्मक और गलत नकारात्मक उत्पन्न करते हैं। यह स्कैनर एक एकल हानिरहित प्रोब भेजता है और वास्तविक सैनिटाइज़र व्यवहार को वर्गीकृत करता है।
git clone https://github.com/jakestone/xss2shell.git
cd xss2shell
pip install -r requirements.txt
# Passive — no probes sent to target, version + endpoint fingerprinting only
python3 xss2shell_mass.py -i domains.txt -o results
# Active — sends ONE benign failed-login per host (authorized assets only!)
python3 xss2shell_mass.py -i domains.txt -o results --active --workers 80
# Single target
python3 make_poc.py --target https://blog.example.com
# Batch from scanner output
python3 make_poc.py --from-results results.csv -o pocs/
वीडियो रिकॉर्ड करते समय उत्पन्न .poc.html को अपने ब्राउज़र में खोलें → यदि alert() फायर होता है, तो आपने प्री-ऑथ XSS साक्ष्य कैप्चर कर लिया है।
xss2shell_mass.py)usage: xss2shell_mass.py [-h] -i INPUT [-o OUTPUT]
[--active] [--workers WORKERS]
[--timeout TIMEOUT] [--quiet]
| फ़्लैग | विवरण |
|---|---|
-i, --input | फ़ाइल जिसमें प्रति पंक्ति एक होस्ट (सादा डोमेन या पूर्ण URL) |
-o, --output | आउटपुट फ़ाइलों के लिए आधार पथ (.csv + .json उत्पन्न करता है) |
--active | व्यवहारिक प्रोब सक्षम करें — प्रति होस्ट एक असफल लॉगिन |
--workers | थ्रेड पूल आकार (डिफ़ॉल्ट: 50, अच्छे कनेक्शन के लिए अधिकतम ~200) |
--timeout | HTTP टाइमआउट सेकंड में (डिफ़ॉल्ट: 10) |
--quiet | केवल confirmed_vulnerable, vulnerable, और likely_vulnerable प्रिंट करें |