
🌀 CVE‑2026‑64638 – WordPress XSS2Shell Security Suite

⚠️ SOLO USO ETICO – TEST DI SICUREZZA AUTORIZZATI
Questo repository fornisce strumenti esclusivamente per professionisti della sicurezza autorizzati, blue team e penetration tester.
L'accesso non autorizzato a sistemi informatici è illegale ai sensi del CFAA (USA), Computer Misuse Act (Regno Unito), TCK 243/244 (Turchia) e leggi simili in tutto il mondo.
📖 Panoramica della vulnerabilità
CVE‑2026‑64638 è una vulnerabilità critica di XSS riflesso pre-autenticazione nelle versioni core di WordPress dalla 4.7.0 alla 7.0.2 che consente a un attaccante di escalare un attacco XSS a esecuzione remota di codice (RCE) completa tramite la funzionalità Application Password.
Come funziona
- Differenziale del parser – le funzioni PHP
strip_tags() e wp_kses_post() di WordPress analizzano i tag HTML in modo diverso, consentendo a input dannosi di superare la sanificazione.
- XSS riflesso – un attaccante inietta un payload appositamente costruito nel modulo di login (
wp-login.php). In caso di login fallito, il payload viene riflesso ed eseguito nel browser della vittima.
- Abuso dell'Application Password – il JavaScript iniettato genera automaticamente un'Application Password tramite l'API REST di WordPress, esfiltrandola verso l'attaccante.
- Caricamento del plugin (RCE) – utilizzando l'Application Password catturata, l'attaccante si autentica al pannello di amministrazione e carica un plugin dannoso contenente una webshell.
- Compromissione totale del sistema – la webshell consente l'esecuzione di comandi di sistema, permettendo reverse shell, persistenza, movimento laterale e completa presa di controllo del server.
Versioni interessate
- WordPress 4.7.0 – 7.0.2 – vulnerabile
- WordPress 7.0.3 e successive – corrette
- Gli aggiornamenti di sicurezza sono stati riportati a tutti i rami mantenuti
Patch
- Aggiornare a WordPress 7.0.3 o successivo.
- Se l'aggiornamento non è possibile, disattivare la funzionalità Application Password come soluzione temporanea.
🧰 Strumenti
| Strumento | Scopo | Utente previsto |
|---|
exploit.py | Toolkit di sfruttamento completo con reverse shell, persistenza, C2, escalation dei privilegi, analisi forense della memoria, dump del database, estrazione di chiavi SSH e scansione di massa. | Red team / penetration tester autorizzati |
safecheck.py | Verificatore non intrusivo di vulnerabilità che rileva la riflessione XSS e valuta il livello di sicurezza senza eseguire alcun payload dannoso. Genera report dettagliati. | Blue team / auditor di sicurezza |
📊 Confronto delle funzionalità
| Funzionalità | exploit.py | safecheck.py |
|---|
| Rilevamento vulnerabilità | ✅ | ✅ |
| Rilevamento versione WordPress | ✅ | ✅ |
| Rilevamento riflessione XSS | ✅ | ✅ |
| Cattura Application Password | ✅ | ❌ |
| Caricamento plugin (RCE) | ✅ | ❌ |
| Reverse shell | ✅ | ❌ |
| Beacon C2 (HTTP/DNS/Telegram) | ✅ | ❌ |
| Escalation dei privilegi | ✅ | ❌ |
| Analisi forense della memoria | ✅ | ❌ |
| Dump del database | ✅ | ❌ |
| Estrazione chiavi SSH | ✅ | ❌ |
| Metodi di persistenza | ✅ | ❌ |
| Audit delle intestazioni di sicurezza | ❌ | ✅ |
| Verifica esposizione file di configurazione | ❌ | ✅ |
| Verifica elenco directory | ❌ | ✅ |
| Verifica esposizione phpinfo | ❌ | ✅ |
| Scansione di massa | ✅ | ✅ |
| Supporto proxy | ✅ | ✅ |
| Supporto Tor | ✅ | ✅ |
| Tunneling Ngrok | ✅ | ❌ |
| Shell interattiva | ✅ | ❌ |
| Modalità non intrusiva (sicura) | ❌ | ✅ |
| Output JSON / report | ✅ | ✅ |
🎯 Riepilogo dei casi d'uso
| Scenario | Strumento consigliato |
|---|
| Blue Team – verifica se l'installazione WordPress è vulnerabile | safecheck.py |
| Security Audit – valutazione non intrusiva delle vulnerabilità | safecheck.py |
| Red Team – test di penetrazione autorizzati con sfruttamento completo | exploit.py |
| Bug Bounty – test di divulgazione responsabile | safecheck.py |
| Mass Scanning – verifica di più target per la vulnerabilità | exploit.py o safecheck.py |
| Incident Response – verifica se i sistemi sono compromessi | safecheck.py |
| Advanced Post‑Exploitation – persistenza, C2, analisi forense | exploit.py |
⚙️ Installazione
git clone https://github.com/tc4dy/CVE-2026-64638-PoC-Exploit
cd CVE-2026-64638-PoC-Exploit
pip install -r requirements.txt
requirements.txt
requests
urllib3
#ops
pymysql
mysql-connector-python
PySocks
requests[socks]
📋 Parametri
Parametri di exploit.py
| Parametro | Descrizione |
|---|
-t, --target | URL del WordPress target (es. https://wordpress-site.com) |
-l, --list | File contenente l'elenco dei target (uno per riga) per la scansione di massa |
--lhost | Indirizzo IP locale per i callback della reverse shell |
--lport | Porta locale per la reverse shell (default: 4444) |
--proxy | Proxy HTTP/HTTPS (es. http://127.0.0.1:8080) |
--timeout | Timeout delle richieste in secondi (default: 10) |
--retry | Numero di tentativi (default: 3) |
--threads | Numero di thread per la scansione di massa (default: 5) |
--exploit | Sfrutta automaticamente i target vulnerabili durante la scansione di massa |
--ngrok-token | Authtoken Ngrok per tunneling esterno |
--payload-type | Tipo di payload XSS: reflected, dom_based, waf_bypass, case_manipulation, double_encoded |
--session-hijack | Abilita il dirottamento della sessione (ruba i cookie admin) |
--dump-db | Esegue il dump del database WordPress (richiede pymysql) |
--extract-ssh | Estrae le chiavi SSH dal sistema target |
--tor | Instrada il traffico attraverso Tor (socks5h://127.0.0.1:9050) |
--stealth | Abilita la modalità stealth (header contraffatti, richieste ritardate) |
--no-cleanup | Salta la pulizia dei log dopo lo sfruttamento |
--ssl-verify | Verifica i certificati SSL |
--c2-type | Tipo di C2: http, dns, telegram |
--c2-server | URL del server C2 o token del bot Telegram |
--auto-priv-esc | Escalation automatica dei privilegi dopo la shell |
--memory-forensics | Abilita il modulo di analisi forense della memoria |
-v, --verbose | Output verboso |
-q, --quiet | Modalità silenziosa (output minimo) |
Parametri di safecheck.py
| Parametro | Descrizione |
|---|
-t, --target | URL del WordPress target (es. https://wordpress-site.com) |
-l, --list | File contenente l'elenco dei target (uno per riga) per la scansione di massa |
--timeout | Timeout delle richieste in secondi (default: 10) |
--retry | Numero di tentativi (default: 3) |
--threads | Numero di thread per la scansione di massa (default: 5) |
--proxy | Proxy HTTP/HTTPS (es. http://127.0.0.1:8080) |
--tor | Instrada il traffico attraverso Tor (socks5h://127.0.0.1:9050) |
--ssl-verify | Verifica i certificati SSL |
--output | File di report JSON in output |
-v, --verbose | Output verboso |
-q, --quiet | Modalità silenziosa (output minimo) |
💥 Scenari