
# XSS2Shell (CVE-2026-64638) WordPress प्री-ऑथ XSS से RCE PoC मिरर — WordSec, MIT; अधिकृत सुरक्षा परीक्षण के लिए
HackSpeak वितरण मिरर। यह रिपॉजिटरी WordSec द्वारा जारी XSS2Shell शैक्षिक PoC (CVE-2026-64638) का वितरण मिरर है, कोड अपस्ट्रीम के समान है; अपस्ट्रीम MIT License, Copyright (c) 2026 WordSec है।
⚠️ केवल सुरक्षा अनुसंधान एवं अधिकृत परीक्षण हेतु, केवल उन WordPress साइट्स पर चलाएँ जिनके स्वामी आप स्वयं हैं या जिनके मूल्यांकन हेतु लिखित प्राधिकरण है; PoC अस्थायी प्रकाशन बनाता और साफ़ करता है, कृपया तृतीय-पक्ष व्यवस्थापकों या उत्पादन प्रणालियों के विरुद्ध उपयोग न करें।
XSS2Shell (CVE-2026-64638) WordPress लॉगिन पेज (wp-login.php) पर एक प्री-ऑथेंटिकेशन रिफ्लेक्टेड XSS है, जिसे पूर्ण श्रृंखला के माध्यम से सर्वर-साइड PHP कोड निष्पादन (RCE) तक उन्नत किया जा सकता है।
strip_tags() और WordPress KSES (wp_kses_post()) के बीच पार्सिंग विसंगति — < और टैग नाम के बीच स्पेस डालने पर (जैसे < area), पहला इसे सामान्य टेक्स्ट के रूप में बनाए रखता है, जबकि दूसरा इसे वैध HTML तत्व के रूप में पार्स करता है (// सभी अनुमत सूची में हैं);<area><div><button>ajaxurl अपहरण → लॉगिन पेज का अंतर्निहित user-profile.js स्वचालित रूप से jQuery POST ट्रिगर करता है → REST API JSONP (_jsonp) → Same Origin Method Execution (SOME, Paulos Yibelo 2022) → क्रॉस-विंडो में व्यवस्थापक के Application Password अनुमोदन बटन पर क्लिक → API क्रेडेंशियल्स चोरी → <script> युक्त पेज प्रकाशित करना → दुर्भावनापूर्ण प्लगइन ZIP अपलोड करना → PHP प्रत्यक्ष निष्पादन (सक्रियण के बिना);python3 xss2shell_poc.py -t http://wordpress.test --lhost 192.168.1.100 --lport 8080 -c "whoami"
| पैरामीटर | विवरण |
|---|---|
-t, --target | WordPress आधार URL (http/https सहित, अनुगामी स्लैश स्वचालित रूप से सामान्यीकृत) |
-c, --command | शेल तैयार होने के बाद निष्पादित करने हेतु कमांड |
--lhost / --lport | लिसनिंग पता/पोर्ट (lport 0 = रैंडम) |
--keep | अस्थायी प्रकाशन पेज रखें (डिफ़ॉल्ट: साफ़ करें) |
निर्भरताएँ: Python 3.7+, शून्य तृतीय-पक्ष पैकेज; लक्ष्य साइट पर व्यवस्थापक लॉगिन और हमलावर URL खोलना आवश्यक (एक इंटरैक्शन)।