
🌀 CVE‑2026‑64638 – वर्डप्रेस XSS2Shell सुरक्षा सूट

⚠️ केवल नैतिक उपयोग – अधिकृत सुरक्षा परीक्षण
यह रिपॉजिटरी केवल अधिकृत सुरक्षा पेशेवरों, ब्लू टीमों और पेनिट्रेशन टेस्टर्स के लिए उपकरण प्रदान करती है।
कंप्यूटर सिस्टम तक अनधिकृत पहुँच CFAA (अमेरिका), कंप्यूटर मिसयूज़ एक्ट (यूके), TCK 243/244 (तुर्की), और दुनिया भर के समान कानूनों के तहत अवैध है।
📖 भेद्यता अवलोकन
CVE‑2026‑64638 वर्डप्रेस कोर संस्करण 4.7.0 से 7.0.2 में एक गंभीर प्री-ऑथेंटिकेशन रिफ्लेक्टेड XSS भेद्यता है, जो किसी हमलावर को XSS हमले को पूर्ण रिमोट कोड निष्पादन (RCE) तक बढ़ाने की अनुमति देती है, जो एप्लिकेशन पासवर्ड सुविधा के माध्यम से होता है।
यह कैसे काम करता है
- पार्सर विभेद (Parser Differential) – PHP का
strip_tags() और WordPress का wp_kses_post() HTML टैग को अलग-अलग तरीके से पार्स करते हैं, जिससे दुर्भावनापूर्ण इनपुट सैनिटाइज़ेशन को पार कर सकता है।
- रिफ्लेक्टेड XSS – एक हमलावर लॉगिन फ़ॉर्म (
wp-login.php) में एक विशेष रूप से तैयार पेलोड इंजेक्ट करता है। असफल लॉगिन पर, पेलोड वापस परावर्तित होता है और पीड़ित के ब्राउज़र में निष्पादित होता है।
- एप्लिकेशन पासवर्ड का दुरुपयोग – इंजेक्टेड JavaScript स्वचालित रूप से WordPress REST API के माध्यम से एक एप्लिकेशन पासवर्ड उत्पन्न करता है, जिसे हमलावर तक बाहर निकाला जाता है।
- प्लगइन अपलोड (RCE) – कैप्चर किए गए एप्लिकेशन पासवर्ड का उपयोग करके, हमलावर एडमिन पैनल में प्रमाणित होता है और एक वेबशेल युक्त दुर्भावनापूर्ण प्लगइन अपलोड करता है।
- पूर्ण सिस्टम समझौता – वेबशेल सिस्टम कमांड निष्पादन प्रदान करता है, जिससे रिवर्स शेल, पर्सिस्टेंस, लेटरल मूवमेंट और पूर्ण सर्वर अधिग्रहण संभव होता है।
प्रभावित संस्करण
- WordPress 4.7.0 – 7.0.2 – असुरक्षित
- WordPress 7.0.3 और बाद के संस्करण – पैच किया गया
- सुरक्षा अपडेट सभी अनुरक्षित शाखाओं में बैकपोर्ट किए गए हैं
पैच
- WordPress 7.0.3 या नए संस्करण में अपग्रेड करें।
- यदि अपग्रेड संभव नहीं है, तो अस्थायी काम-चालू समाधान के रूप में एप्लिकेशन पासवर्ड सुविधा अक्षम करें।
🧰 उपकरण
| उपकरण | उद्देश्य | अभिप्रेत उपयोगकर्ता |
|---|
exploit.py | रिवर्स शेल, पर्सिस्टेंस, C2, प्रिविलेज एस्केलेशन, मेमोरी फोरेंसिक्स, डेटाबेस डंप, SSH कुंजी निष्कर्षण और मास स्कैनिंग के साथ पूर्ण शोषण टूलकिट। | रेड टीमें / अधिकृत पेंटेस्टर |
safecheck.py | गैर-आक्रामक भेद्यता जाँचकर्ता जो XSS रिफ्लेक्शन का पता लगाता है और बिना किसी दुर्भावनापूर्ण पेलोड निष्पादित किए सुरक्षा स्थिति का आकलन करता है। विस्तृत रिपोर्ट उत्पन्न करता है। | ब्लू टीमें / सुरक्षा ऑडिटर |
📊 फीचर तुलना
| फीचर | exploit.py | safecheck.py |
|---|
| भेद्यता का पता लगाना | ✅ | ✅ |
| WordPress संस्करण का पता लगाना | ✅ | ✅ |
| XSS रिफ्लेक्शन का पता लगाना | ✅ | ✅ |
| एप्लिकेशन पासवर्ड कैप्चर | ✅ | ❌ |
| प्लगइन अपलोड (RCE) | ✅ | ❌ |
| रिवर्स शेल | ✅ | ❌ |
| C2 बीकनिंग (HTTP/DNS/Telegram) | ✅ | ❌ |
| प्रिविलेज एस्केलेशन | ✅ | ❌ |
| मेमोरी फोरेंसिक्स | ✅ | ❌ |
| डेटाबेस डंप | ✅ | ❌ |
| SSH कुंजी निष्कर्षण | ✅ | ❌ |
| पर्सिस्टेंस विधियाँ | ✅ | ❌ |
| सुरक्षा हेडर ऑडिट | ❌ | ✅ |
| कॉन्फ़िग फ़ाइल एक्सपोज़र जाँच | ❌ | ✅ |
| डायरेक्टरी लिस्टिंग जाँच | ❌ | ✅ |
| phpinfo एक्सपोज़र जाँच | ❌ | ✅ |
| मास स्कैनिंग | ✅ | ✅ |
| प्रॉक्सी समर्थन | ✅ | ✅ |
| Tor समर्थन | ✅ | ✅ |
| Ngrok टनलिंग | ✅ | ❌ |
| इंटरैक्टिव शेल | ✅ | ❌ |
| गैर-आक्रामक (सुरक्षित) मोड | ❌ | ✅ |
| JSON / रिपोर्ट आउटपुट | ✅ | ✅ |
🎯 उपयोग केस सारांश
| परिदृश्य | अनुशंसित उपकरण |
|---|
| ब्लू टीम – यह सत्यापित करना कि आपका WordPress इंस्टॉलेशन असुरक्षित है | safecheck.py |
| सुरक्षा ऑडिट – गैर-आक्रामक भेद्यता मूल्यांकन | safecheck.py |
| रेड टीम – पूर्ण शोषण के साथ अधिकृत पेनिट्रेशन परीक्षण | exploit.py |
| बग बाउंटी – जिम्मेदार प्रकटीकरण परीक्षण | safecheck.py |
| मास स्कैनिंग – कई लक्ष्यों को भेद्यता के लिए जाँचना | exploit.py या safecheck.py |
| इंसिडेंट रिस्पॉन्स – जाँचना कि सिस्टम से समझौता हुआ है या नहीं | safecheck.py |
| उन्नत पोस्ट-एक्सप्लॉइटेशन – पर्सिस्टेंस, C2, फोरेंसिक्स | exploit.py |
⚙️ इंस्टॉलेशन
git clone https://github.com/tc4dy/CVE-2026-64638-PoC-Exploit
cd CVE-2026-64638-PoC-Exploit
pip install -r requirements.txt
requirements.txt
requests
urllib3
#ops
pymysql
mysql-connector-python
PySocks
requests[socks]
📋 पैरामीटर
exploit.py पैरामीटर
| पैरामीटर | विवरण |
|---|
-t, --target | लक्ष्य WordPress URL (जैसे https://wordpress-site.com) |
-l, --list | मास स्कैनिंग के लिए लक्ष्यों की सूची वाली फ़ाइल (प्रति पंक्ति एक) |
--lhost | रिवर्स शेल कॉलबैक के लिए स्थानीय IP पता |
--lport | रिवर्स शेल के लिए स्थानीय पोर्ट (डिफ़ॉल्ट: 4444) |
--proxy | HTTP/HTTPS प्रॉक्सी (जैसे http://127.0.0.1:8080) |
--timeout | अनुरोध टाइमआउट सेकंड में (डिफ़ॉल्ट: 10) |
--retry | पुनः प्रयासों की संख्या (डिफ़ॉल्ट: 3) |
--threads | मास स्कैनिंग के लिए थ्रेड्स की संख्या (डिफ़ॉल्ट: 5) |
--exploit | मास स्कैन के दौरान असुरक्षित लक्ष्यों का स्वतः शोषण करें |
--ngrok-token | बाहरी टनलिंग के लिए Ngrok ऑथटोकन |
--payload-type | XSS पेलोड प्रकार: reflected, dom_based, waf_bypass, case_manipulation, double_encoded |
--session-hijack | सत्र अपहरण सक्षम करें (एडमिन कुकीज़ चुराएँ) |
--dump-db | WordPress डेटाबेस डंप करें (pymysql आवश्यक है) |
--extract-ssh | लक्ष्य सिस्टम से SSH कुंजियाँ निकालें |
--tor | ट्रैफ़िक को Tor के माध्यम से रूट करें (socks5h://127.0.0.1:9050) |
--stealth | स्टील्थ मोड सक्षम करें (हेडर स्पूफ करें, अनुरोधों में देरी करें) |
--no-cleanup | शोषण के बाद लॉग क्लीनअप छोड़ें |
--ssl-verify | SSL प्रमाणपत्र सत्यापित करें |
--c2-type | C2 प्रकार: http, dns, telegram |
--c2-server | C2 सर्वर URL या Telegram बॉट टोकन |
--auto-priv-esc | शेल के बाद स्वतः प्रिविलेज एस्केलेशन |
--memory-forensics | मेमोरी फोरेंसिक्स मॉड्यूल सक्षम करें |
-v, --verbose | विस्तृत आउटपुट |
-q, --quiet | शांत मोड (न्यूनतम आउटपुट) |
safecheck.py पैरामीटर
| पैरामीटर | विवरण |
|---|
-t, --target | लक्ष्य WordPress URL (जैसे https://wordpress-site.com) |
-l, --list | मास स्कैनिंग के लिए लक्ष्यों की सूची वाली फ़ाइल (प्रति पंक्ति एक) |
--timeout | अनुरोध टाइमआउट सेकंड में (डिफ़ॉल्ट: 10) |
--retry | पुनः प्रयासों की संख्या (डिफ़ॉल्ट: 3) |
--threads | मास स्कैनिंग के लिए थ्रेड्स की संख्या (डिफ़ॉल्ट: 5) |
--proxy | HTTP/HTTPS प्रॉक्सी (जैसे http://127.0.0.1:8080) |
--tor | ट्रैफ़िक को Tor के माध्यम से रूट करें (socks5h://127.0.0.1:9050) |
--ssl-verify | SSL प्रमाणपत्र सत्यापित करें |
--output | आउटपुट JSON रिपोर्ट फ़ाइल |
-v, --verbose | विस्तृत आउटपुट |
-q, --quiet | शांत मोड (न्यूनतम आउटपुट) |
💥 परिदृश्य