Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
POC-WP-XSS2Shell-CVE-2026-64638 — CVE-2026-64638 (XSS2Shell) का कार्यशील PoC: WordPress Core में pre-auth XSS से RCE तक की श्रृंखला। Docker लैब + Python आक्रमणकारी सर्वर + तकनीकी विश्लेषण और शमन। | Kitploit
उपकरण/GitHubGitHub/686f6c61/poc-wp-xss2shell-cve-2026-64638
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणलर्निंग और शिक्षापेलोड डेवलपमेंटलैब और अभ्यास
GitHub686f6c61/poc-wp-xss2shell-cve-2026-64638

POC-WP-XSS2Shell-CVE-2026-64638

CVE-2026-64638 (XSS2Shell) का कार्यशील PoC: WordPress Core में pre-auth XSS से RCE तक की श्रृंखला। Docker लैब + Python आक्रमणकारी सर्वर + तकनीकी विश्लेषण और शमन।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
113 दिन पहलेअभी तक समीक्षित नहीं

XSS2Shell — CVE-2026-64638 का PoC

XSS2Shell (CVE-2026-64638) श्रृंखला का शैक्षिक Proof of Concept, WordPress Core में pre-authentication XSS → RCE भेद्यता, जिसे pwn.ai द्वारा स्वतंत्र रूप से खोजा गया और 7 अगस्त 2026 को प्रकाशित किया गया।


विषय-सूची

  1. कार्यकारी सारांश
  2. कानूनी अस्वीकरण
  3. श्रृंखला की वास्तुकला
  4. आवश्यकताएँ
  5. रिपॉजिटरी संरचना
  6. त्वरित उपयोग मार्गदर्शिका
  7. एक्सप्लॉयटेशन का सत्यापन
  8. अतिरिक्त दस्तावेज़ीकरण

कार्यकारी सारांश

CVE-2026-64638 WordPress की लॉगिन स्क्रीन (wp-login.php) में एक reflected, pre-authentication cross-site scripting (XSS) प्रकार की भेद्यता है। यह 7.0.3 से पहले के सभी समर्थित WordPress संस्करणों को प्रभावित करती है, जिसे 6 अगस्त 2026 को आपातकालीन security release के रूप में जारी किया गया था। इसका CVSS v4.0 स्कोर 8.9 निर्धारित किया गया है।

XSS2Shell नामित यह श्रृंखला दर्शाती है कि केवल एक हेरफेर किए गए username के साथ असफल login प्रयास से, एक हमलावर कैसे:

  1. PHP (strip_tags) और WordPress (wp_kses_post) के दो सिंटैक्स विश्लेषकों के बीच विसंगति का लाभ उठाकर login पृष्ठ पर लाइव DOM तत्व इंजेक्ट करना।
  2. WordPress के स्वयं के JavaScript (user-profile.js) के निष्पादन प्रवाह को हाइजैक करना और उसी ओरिजिन पर एक REST JSONP अनुरोध करना।
  3. jQuery.globalEval() के माध्यम से JSONP प्रतिक्रिया को WordPress ओरिजिन पर JavaScript निष्पादन में परिवर्तित करना।
  4. इन सबको Paulos Yibelo (2022) की Same Origin Method Execution (SOME) तकनीक के साथ जोड़ना, ताकि एक व्यवस्थापक के प्रमाणित सत्र के भीतर Application Passwords अनुमोदन बटन पर स्वचालित रूप से click किया जा सके।
  5. परिणामी Application Password क्रेडेंशियल कैप्चर करना, दुर्भावनापूर्ण JavaScript वाला एक पेज प्रकाशित करना, और अंततः, सर्वर पर PHP निष्पादित करने वाले एक plugin को ZIP प्रारूप में अपलोड करना।

परिणाम WordPress सर्वर पर रिमोट कोड निष्पादन (RCE) है, जो web प्रक्रिया उपयोगकर्ता (आमतौर पर www-data) के अंतर्गत होता है, और यह हमलावर द्वारा नियंत्रित लिंक पर व्यवस्थापक के एकल click से शुरू होता है।


कानूनी अस्वीकरण

इस रिपॉजिटरी में कड़ाई से शैक्षिक और रक्षात्मक सामग्री है।

  • उद्देश्य: प्रशिक्षण, स्व-ऑडिट और patches के सत्यापन के उद्देश्यों के लिए एक्सप्लॉयटेशन श्रृंखला का प्रदर्शन करना।
  • अधिकृत उपयोग: इसे केवल उन WordPress इंस्टॉलेशनों के विरुद्ध चलाएँ जो आपकी हैं या जिनके लिए आपके पास स्पष्ट लिखित प्राधिकरण है।
  • निषिद्ध: सहमति के बिना तीसरे पक्ष के सिस्टम के विरुद्ध कोई भी उपयोग। रिपॉजिटरी के लेखक यहाँ शामिल सामग्री के दुरुपयोग के लिए ज़िम्मेदार नहीं है।
  • ज़िम्मेदारी: लागू कानूनों (स्पेन में LOPD/RGPD, अमेरिका में CFAA, आदि) के अनुपालन के लिए ऑपरेटर ही एकमात्र ज़िम्मेदार है।

PoC एक स्व-निहित Docker वातावरण के साथ प्रदान की जाती है जिसका एकमात्र उद्देश्य स्थानीय और पुनरुत्पादनीय लक्ष्य के रूप में कार्य करना है।


श्रृंखला की वास्तुकला

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────┐
│  1. XSS pre-auth en wp-login.php                                    │
│     log=< area id=ajaxurl href=/?rest_route=/&_jsonp=...>           │
│     (discrepancia strip_tags ↔ wp_kses_post)                        │
└──────────────────────────────────────────┬──────────────────────────┘
                                           │
                                           ▼
┌─────────────────────────────────────────────────────────────────────┐
│  2. user-profile.js dispara .trigger('click')                       │
│     DOM clobbering de ajaxurl → petición POST al origen             │
└──────────────────────────────────────────┬──────────────────────────┘
                                           │
                                           ▼
┌─────────────────────────────────────────────────────────────────────┐
│  3. REST JSONP responde application/javascript                      │
│     jQuery.globalEval() ejecuta el callback en el origen WP         │
└──────────────────────────────────────────┬──────────────────────────┘
                                           │  callback = window.opener
                                           │            .approve.click
                                           ▼
┌─────────────────────────────────────────────────────────────────────┐
│  4. SOME: click() cruza la frontera opener→admin                    │
│     authorize-application.php#approve se pulsa en sesión admin      │
└──────────────────────────────────────────┬──────────────────────────┘
                                           │
                                           ▼
┌─────────────────────────────────────────────────────────────────────┐
│  5. WP crea Application Password → redirige a success_url           │
│     El atacante captura user_login + password en callback.php       │
└──────────────────────────────────────────┬──────────────────────────┘
                                           │  HTTP Basic REST
                                           ▼
┌─────────────────────────────────────────────────────────────────────┐
│  6. POST /wp-json/wp/v2/pages  → publica página con <script>        │
│     El admin visita la página → JS en origen WP con sesión admin    │
└──────────────────────────────────────────┬──────────────────────────┘
                                           │
                                           ▼
┌─────────────────────────────────────────────────────────────────────┐
│  7. fetch update.php?action=upload-plugin  → sube payload.zip       │
│     PHP del plugin es accesible directamente sin activarlo          │
└──────────────────────────────────────────┬──────────────────────────┘
                                           │
                                           ▼
┌─────────────────────────────────────────────────────────────────────┐
│  8. RCE confirmada: GET /wp-content/plugins/payload/shell.php       │
└─────────────────────────────────────────────────────────────────────┘

आवश्यकताएँ

PoC macOS या Linux पर चलाने के लिए बनाई गई है, जिसमें:

  • Docker 24+ और Docker Compose v2 (स्थानीय लक्ष्य के लिए)।
  • Python 3.9+ (वैकल्पिक ऑर्केस्ट्रेटर के लिए)।
  • PHP 8.1+ zip एक्सटेंशन के साथ (मैन्युअल रूप से payload बनाने के लिए, वैकल्पिक; पहले से बनाया गया ZIP payload/ में शामिल है)।
  • Chromium या Firefox पर आधारित एक आधुनिक ब्राउज़र।

WordPress को मैन्युअल रूप से स्थापित करना आवश्यक नहीं है: docker-compose.yml MariaDB के साथ एक असुरक्षित WordPress 7.0.2 (पैच से पहले का अंतिम संस्करण) तैयार करता है।


रिपॉजिटरी संरचना

root@kitploit:~
POC XSS2Shell (CVE-2026-64638)/
├── README.md                       ← Este archivo
├── docker-compose.yml              ← Blanco: WordPress 7.0.2 + MariaDB
├── .env.example                    ← Variables de configuración
├── exploit.py                      ← Orquestador en Python (opcional)
├── attacker/                       ← Infraestructura del atacante
│   ├── index.html                  ← Página cebo con la cadena SOME
│   ├── callback.php                ← Receptor de la Application Password
│   └── server.py                   ← Servidor estático + PHP embebido
├── payload/                        ← Plugin ZIP malicioso
│   ├── build_payload.py            ← Generador del ZIP
│   ├── shell.php                   ← Webshell mínimo
│   └── payload.zip                 ← ZIP preconstruido (listo para usar)
└── docs/
    ├── ANALISIS.md                 ← Análisis técnico detallado
    └── MITIGACION.md               ← Guía de mitigación y hardening

त्वरित उपयोग मार्गदर्शिका

1. लक्ष्य तैयार करना (असुरक्षित WordPress 7.0.2)

root@kitploit:~
cp .env.example .env
docker compose up -d

WordPress http://localhost:8080 पर उपलब्ध होगा। इंस्टॉलेशन विज़ार्ड का पालन करें और एक व्यवस्थापक उपयोगकर्ता बनाएँ (उदाहरण के लिए admin / admin-password)।

Dockerfile छवि को wordpress:7.0.2-php8.2-apache पर पिन करता है, जो पैच 7.0.3 से पहले का अंतिम संस्करण है।

2. हमलावर का बुनियादी ढांचा तैयार करना

root@kitploit:~
# En otro terminal, dentro de attacker/
python3 server.py

हमलावर सर्वर http://localhost:9000 पर सुनता है और ये उपलब्ध कराता है:

  • / → index.html (डिकॉय पृष्ठ)।
  • /callback.php → Application Password का रिसीवर।

3. व्यवस्थापक के click का अनुकरण

  1. http://localhost:8080/wp-admin पर व्यवस्थापक के रूप में लॉगिन करें।
  2. उसी ब्राउज़र सत्र में, एक नया टैब खोलें और http://localhost:9000/ पर जाएँ।
  3. आपको एक एकल «Approve Application» बटन दिखाई देगा। इसे दबाने पर पूरी श्रृंखला स्वचालित रूप से निष्पादित होती है।

4. क्रेडेंशियल कैप्चर का अवलोकन

जिस टर्मिनल में server.py चल रहा है, वहाँ इस प्रकार की एक पंक्ति दिखाई देगी:

root@kitploit:~
[+] Application Password recibida para el usuario 'admin':
    XXXX XXXX XXXX XXXX XXXX XXXX

क्रेडेंशियल attacker/captured_credentials.txt में भी सहेजा जाता है।

5. RCE देखना

कुछ सेकंड बाद, index.html का ऑर्केस्ट्रेटर यह कर चुका होगा:

  • WordPress ओरिजिन पर JavaScript निष्पादित करने वाला एक पेज प्रकाशित किया।
  • प्लगइन payload.zip को wp-content/plugins/payload/ पर अपलोड किया।

इसके साथ कोड निष्पादन सत्यापित करें:

root@kitploit:~
curl -sI http://localhost:8080/wp-content/plugins/payload/shell.php

एक Hacked: true हेडर और JSON बॉडी RCE की पुष्टि करते हैं।


एक्सप्लॉयटेशन का सत्यापन

श्रृंखला पूरी होने के बाद, निम्नलिखित endpoints साक्ष्य के रूप में कार्य करते हैं:

संसाधनअपेक्षित साक्ष्य
GET /wp-content/plugins/payload/shell.phpहेडर Hacked: true + JSON {"rce":true,"user":"www-data"}

अतिरिक्त दस्तावेज़ीकरण

  • docs/ANALISIS.md — श्रृंखला के प्रत्येक चरण का विस्तृत तकनीकी विश्लेषण, WordPress स्रोत कोड के संदर्भों के साथ।
  • docs/MITIGACION.md — अनुशंसित शमन उपाय, hardening और patch 7.0.3 का सत्यापन।

क्रेडिट

  • मूल शोध और प्रकटीकरण: pwn.ai — https://pwn.ai/blog/xss2shell
  • अंतर्निहित SOME तकनीक: Paulos Yibelo (2022), pwn.ai ब्लॉग पर प्रकाशित और 2022 की Top Web Hacking Techniques के लिए नामांकित।
  • इस रिपॉजिटरी का PoC और पैकेजिंग: शैक्षिक उद्देश्यों के लिए स्वयं का कार्य।

लाइसेंस

MIT लाइसेंस के अंतर्गत वितरित। अधिक विवरण के लिए LICENSE फ़ाइल देखें।

टूल डाउनलोड करें
attacker/captured_credentials.txt
कैप्चर की गई Application Password
wp-admin → एप्लिकेशन → एप्लिकेशन पासवर्ड«SomeApp» नामक एक नई प्रविष्टि