Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-64638-WordPress-Core-XSS2Shell — Template Nuclei per la rilevazione non intrusiva di XSS2Shell, un parser differenziale pre-autenticazione nel WordPress Core che consente l'iniezione di elementi DOM nella pagina di login, fungendo da base per una catena XSS → RCE. | Kitploit
Strumenti/GitHubGitHub/renzi25031469/cve-2026-64638-wordpress-core-xss2shell
Scanner di VulnerabilitàScanner di Vulnerabilità WebAnalisi delle VulnerabilitàSicurezza WebPenetration Testing
GitHubrenzi25031469/cve-2026-64638-wordpress-core-xss2shell

CVE-2026-64638-WordPress-Core-XSS2Shell

Template Nuclei per la rilevazione non intrusiva di XSS2Shell, un parser differenziale pre-autenticazione nel WordPress Core che consente l'iniezione di elementi DOM nella pagina di login, fungendo da base per una catena XSS → RCE.

Vedi Repository
351 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-64638 — Template di rilevamento Nuclei

Template Nuclei per il rilevamento non intrusivo di XSS2Shell, un parser differenziale pre-autenticato nel WordPress Core che consente l'iniezione di elementi DOM nella pagina di login, fungendo da base per una catena XSS → RCE.

⚠️ Questo template rileva solo il difetto di sanitizzazione (fase di riflesso del marcatore nella risposta HTML). Non esegue l'intera catena di sfruttamento (DOM clobbering, JSONP/SOME, furto di Application Password o upload di plugin). Uso rigoroso su asset con autorizzazione esplicita.

Sulla vulnerabilità

Il WordPress Core, nel renderizzare il messaggio di errore "utente non registrato" in wp-login.php, inserisce lo username inviato in HTML senza escape coerente tra due filtri distinti:

  • wp_strip_all_tags() (basato su strip_tags() del PHP) riconosce un tag solo se < è seguito immediatamente da una lettera — uno spazio dopo < fa sì che il filtro tratti il contenuto come testo puro.
  • wp_kses_post(), applicato subito dopo, usa il proprio tokenizer, che tollera tale spazio e ricostruisce la stringa come un elemento HTML reale (<area>, <div> e <button> sono nella allowlist).
  • Il risultato è che un attaccante non autenticato può iniettare elementi DOM arbitrari nella pagina di login che — combinati con gli handler legacy dello script user-profile.js, DOM clobbering della variabile ajaxurl e JSONP della REST API — consentono l'esecuzione di JavaScript nell'origine del WordPress e, a catena completa, RCE sull'account di un amministratore.

    Scoperta e divulgata da pwn.ai. Corretto in WordPress 7.0.3 (backport fino al ramo 4.7).

    • CVE: CVE-2026-64638
    • CVSS: 9.8 (Critical) — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
    • Interessati: Tutte le versioni del WordPress Core mantenute precedenti a 7.0.3
    • Corretto in: WordPress 7.0.3 (6 agosto 2026)

    Cosa verifica il template

    Il template invia una richiesta POST a /wp-login.php con un payload nel campo log contenente:

    root@kitploit:~
    < area id=xss2shell-marker href=/x>< div id=xss2shell-div>
    

    Se WordPress è vulnerabile, wp_kses_post() ricostruisce queste stringhe come elementi HTML reali nella risposta. Il template utilizza due matcher in regex (condizione and) per confermare che entrambi i tag appaiano ricostruiti — riducendo i falsi positivi di WAF che riflettono l'input parzialmente.

    Utilizzo

    root@kitploit:~
    # Validare la sintassi del template
    nuclei -t CVE-2026-64638.yaml -validate
    
    # Eseguire contro un singolo target
    nuclei -t CVE-2026-64638.yaml -u https://target.com
    
    # Eseguire contro un elenco di target
    nuclei -t CVE-2026-64638.yaml -l targets.txt
    
    # Debug (vedi request/response completi)
    nuclei -t CVE-2026-64638.yaml -u https://target.com -debug-req -debug-resp
    

    Interpretazione del risultato

    RisultatoSignificato
    Match positivoI tag iniettati sono stati riflessi come HTML reale → parser differenziale presente → target vulnerabile (non corretto)
    Nessun matchIl payload è stato escapato o rimosso → target corretto (WordPress ≥ 7.0.3) o protetto da WAF/proxy che normalizza gli spazi all'interno dei tag

    Rimedio

    Aggiornare a WordPress 7.0.3 o superiore. La patch è stata retroportata a tutti i rami mantenuti a partire dalla 4.7.

    Riferimenti

    • pwn.ai — XSS2Shell: WordPress Preauth XSS to RCE Chain (CVE-2026-64638)
    • WordPress 7.0.3 Release Notes
    • Bypassing CSP using WordPress by abusing Same Origin Method Execution (ricerca base del SOME, Paulos Yibelo, 2022)

    Avviso legale

    Questo template è fornito a scopo di ricerca sulla sicurezza e test di penetrazione autorizzati. L'uso contro sistemi senza autorizzazione esplicita è illegale. L'autore non si assume alcuna responsabilità per un uso improprio.

    Autore

    Renzi

    Scarica lo strumento