Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
xss2shell — 🔥 XSS2Shell — Scanner CVE-2026-64638 e Toolkit PoC | Kitploit
Strumenti/GitHubGitHub/0xlipon/xss2shell
Strumenti DifensiviRicognizioneScanner di VulnerabilitàScanner di Vulnerabilità WebGenerazione di PayloadAnalisi delle VulnerabilitàSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHub0xlipon/xss2shell

xss2shell

3261 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

🔥 XSS2Shell — Scanner CVE-2026-64638 e Toolkit PoC

Vedi RepositorySito web
Condividi

CVE-2026-64638 CVSS 8.9 pwn.ai Python 3.8+

🔥 XSS2Shell — Scanner & Toolkit PoC per CVE-2026-64638

Scanner di massa behavior-first e generatore di PoC di livello probatorio per la catena XSS-to-RCE pre-autenticazione di WordPress che colpisce oltre 500 milioni di siti web.
Solo rilevamento. Nessuna weaponizzazione. Progettato per programmi bug bounty e blue team.

Checker ufficiale: https://pwn.ai/xss2shell-checker.html

Cos'è? • Avvio rapido • Shodan Dorks • Utilizzo • Matrice decisionale • Rilevamento • FAQ


🔎 Shodan Dorks

Caccia alle istanze WordPress potenzialmente vulnerabili su internet prima della scansione:

Scoperta di base di WordPress

http.component:"wordpress" -http.title:"Just a moment"

Trova i siti WordPress escludendo le pagine della modalità "I'm Under Attack" / protezione bot di Cloudflare che bloccheranno o sottoporranno a sfida le richieste automatizzate.

Restringi alle pagine di login

http.component:"wordpress" http.title:"Log In"

Restituisce solo le pagine di login di WordPress — l'esatta superficie d'attacco di CVE-2026-64638.

Ricerca per versione specifica

http.component:"wordpress" "wp-content" "?ver=7.0" -"?ver=7.0.3"

Contrassegna le istanze WordPress 7.0.x senza la patch 7.0.3 tramite fingerprinting della versione delle risorse.

Ampliare la superficie

http.component:"wordpress" http.html:"wp-login.php"

Individua i siti in cui wp-login.php è raggiungibile ma potrebbe non essere la pagina corrente — copertura più ampia.

Esclusioni Cloudflare (combinate)

http.component:"wordpress" -http.title:"Just a moment" -http.title:"Attention Required" -org:"Cloudflare"

Filtro aggressivo che elimina la maggior parte dei target protetti da Cloudflare. Da usare quando si scansiona su larga scala con --active — Cloudflare limiterà la frequenza o bloccherà la richiesta del probe.

Suggerimento: Esporta i risultati di Shodan con shodan download e convoglia i nomi host direttamente in xss2shell_mass.py -i.


🚨 Cos'è CVE-2026-64638?

Il 7 agosto 2026, pwn.ai ha divulgato CVE-2026-64638 (XSS2Shell) — una vulnerabilità critica di cross-site scripting pre-autenticazione nel core di WordPress che si estende fino alla remote code execution sul server. [citazione: blog pwn.ai]

La vulnerabilità sfrutta un disaccordo di parsing tra strip_tags() di PHP e wp_kses_post() di WordPress:

  • strip_tags() usa < immediatamente seguito da una lettera per identificare i tag HTML. < area id=...> (con uno spazio) viene trattato come testo — sopravvive.
  • wp_kses_post() (KSES) riconosce < area come un elemento <area> valido — e <area> è in allowlist in KSES. [citazione: blog pwn.ai]

Un singolo login fallito con un nome utente appositamente costruito < area id=ajaxurl href=/?rest_route=/&_method=GET&_jsonp=alert>... bypassa entrambi i sanitizer, viene renderizzato come DOM attivo nella pagina di login, dirotta lo script user-profile.js di WordPress tramite DOM clobbering e attiva alert() nell'origine di WordPress — zero click, zero autenticazione, zero cookie richiesti. [citazione: blog pwn.ai]

Scalato a un amministratore autenticato? La stessa primitiva ruba le Application Password tramite Same Origin Method Execution (SOME), carica un plugin malevolo ed esegue PHP come www-data. [citazione: blog pwn.ai] [citazione: blog hadrian.io]

Versioni interessate: WordPress 6.4 fino a 7.0.2 — corretto nella 7.0.3 con backport fino alla 4.7+.
Impatto: ~500 milioni di siti web al momento della divulgazione. [citazione: blog pwn.ai]

📰 Risorse chiave

RisorsaLink
Divulgazione originale (pwn.ai)pwn.ai/blog/xss2shell
Analisi tecnica di Hadrianhadrian.io/blog/wordpress-xss2shell
Advisory WordPress (GHSA)GHSA-52p2-r8wf-jcrf
Ricerca sull'attacco SOME (2022)pwn.ai/blog/bypass-csp-using-wordpress
Rilascio WordPress 7.0.3wordpress.org/news/2026/08/wordpress-7-0-3-release

⚡ Cosa fa questo toolkit

Questo è un toolkit solo per il rilevamento. Non weaponizza la vulnerabilità — offre a ricercatori di sicurezza, cacciatori di bug bounty e blue team tutto ciò che serve per:

  1. Scansionare in massa centinaia di host WordPress in pochi minuti con accuratezza behavior-first
  2. Generare pagine PoC di livello probatorio per dimostrare che l'XSS si attiva (solo alert())
  3. Classificare i risultati con livelli di confidenza precisi — nessun falso positivo dall'abbinamento delle versioni

🔑 Perché behavior-first?

"Una stringa di versione dice quale livello di patch il codice dovrebbe avere.
Solo il comportamento del sanitizer della pagina di login dice se la vulnerabilità si attiva."

Gli host gestiti applicano silenziosamente backport di sicurezza senza aggiornare le stringhe di versione. I plugin di hardening del login sostituiscono completamente il messaggio di errore, eliminando il canale di riflessione anche su versioni non sicure. Gli scanner basati solo sulla versione producono falsi positivi e falsi negativi. Questo scanner invia un singolo probe benigno e classifica il comportamento effettivo del sanitizer.


🚀 Avvio rapido

Installazione

git clone https://github.com/jakestone/xss2shell.git
cd xss2shell
pip install -r requirements.txt

Scansione in 5 minuti

# Passive — no probes sent to target, version + endpoint fingerprinting only
python3 xss2shell_mass.py -i domains.txt -o results

# Active — sends ONE benign failed-login per host (authorized assets only!)
python3 xss2shell_mass.py -i domains.txt -o results --active --workers 80

Genera PoC probatori

# Single target
python3 make_poc.py --target https://blog.example.com

# Batch from scanner output
python3 make_poc.py --from-results results.csv -o pocs/

Apri il file .poc.html generato nel tuo browser mentre registri un video → se alert() si attiva, hai catturato la prova dell'XSS pre-autenticazione.


📖 Utilizzo

Scanner di massa (xss2shell_mass.py)

usage: xss2shell_mass.py [-h] -i INPUT [-o OUTPUT]
                         [--active] [--workers WORKERS]
                         [--timeout TIMEOUT] [--quiet]
Scarica lo strumento