Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-64638-banner-poc — Genera una pagina HTML trigger auto-inviante che sfrutta un'iniezione HTML riflessa nel login di WordPress (CVE-2026-64638) per visualizzare un banner personalizzato, per test di sicurezza autorizzati. | Kitploit
Strumenti/GitHubGitHub/xal6/cve-2026-64638-banner-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingRed Teaming
GitHubxal6/cve-2026-64638-banner-poc

cve-2026-64638-banner-poc

Genera una pagina HTML trigger auto-inviante che sfrutta un'iniezione HTML riflessa nel login di WordPress (CVE-2026-64638) per visualizzare un banner personalizzato, per test di sicurezza autorizzati.

Vedi Repository
2 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-64638 — PoC Banner Universale

Un generatore di PoC a file singolo, senza dipendenze, per l'iniezione HTML riflessa CVE-2026-64638 di WordPress su wp-login.php (differenziale tra strip_tags() e il parser KSES). Produce una pagina trigger auto-inviante: quando la vittima apre il file, la pagina invia silenziosamente il payload di iniezione e la vittima atterra direttamente sulla pagina di login del target con un banner renderizzato — nessuna interazione, nessun JavaScript lato target.

Solo per test di sicurezza autorizzati. Utilizzare esclusivamente su sistemi di tua proprietà o per i quali hai esplicita autorizzazione ai test.

Versioni interessate (verificate empiricamente)

VersioniStato
6.4.0 – 7.0.2Vulnerabili — funzionano subito
5.8 – 6.3Condizionali — richiedono un plugin che passi login_errors attraverso wp_kses() con style consentito
4.7 – 5.7Non sfruttabili (il nome utente non viene riflesso)
6.4.9 / 6.5.9 / 6.6.6 / 6.7.6+ / 6.8.7 / 6.9.6 / 7.0.3+Corrette (esc_html)

Utilizzo

root@kitploit:~
python3 banner_poc.py \
    --out trigger.html \
    --target http://192.0.2.10/wp-login.php \
    --msg "Manutenzione di sistema programmata"

# sottodirectory + percorso di login nascosto + sottotitolo
python3 banner_poc.py \
    --out trigger.html \
    --target http://10.0.0.5:8080/blog/my-secret-login \
    --msg "Accedi nuovamente" --sub "Sessione scaduta"

Ospita trigger.html ovunque. Quando la vittima lo apre, viene reindirizzata alla pagina di login del target con il banner renderizzato. Il passaggio è silenzioso: nessun contenuto intermedio visibile, lo sfondo corrisponde alla schermata di login di WordPress, l'atterraggio avviene in ~0,5 s.

FlagDescrizione
--outFile HTML di output (obbligatorio)
--targetURL completo della pagina di login — incluse sottodirectory / percorsi di login nascosti (obbligatorio)
--msgTesto del banner (predefinito: Manutenzione di sistema programmata)
--subRiga di sottotitolo opzionale

Come funziona

  1. wp-login.php riflette un nome utente di login fallito nel messaggio di errore. Le versioni vulnerabili lo sanitizzano con PHP strip_tags(), che lascia passare qualsiasi cosa in cui < è seguito da uno spazio bianco.
  2. Il testo riflesso viene successivamente ri-analizzato da KSES, che lo ricostruisce in HTML vivo — quindi < div style="..."> arriva come elemento reale.
  3. < /strong> (barra preceduta da uno spazio) sopravvive anch'esso a strip_tags() e viene ricostruito come tag di chiusura reale, consentendo al payload di chiudere il <strong> del template (un elemento di formattazione attiva HTML5) come primo token e mantenere il controllo esatto del DOM.
  4. Un div finale non chiuso, di dimensione zero e fuori schermo, inghiotte il testo di coda del template ("… non è registrato su questo sito …").
  5. Il banner utilizza stili inline senza class che sopravvivono a safecss_filter_attr(). Su 6.3+ / 6.4+ position:fixed renderizza un overlay a pagina intera; su 5.8–6.2 quelle proprietà vengono rimosse e lo stesso payload si degrada automaticamente a un banner rosso nel flusso della pagina.

Puro HTML/CSS — nessun JavaScript viene eseguito sul target. Le regole WAF che prendono di mira <script> o gestori di eventi non si applicano.

Disclaimer

Questo strumento è pubblicato per ricerca difensiva e test di penetrazione autorizzati. L'autore non è responsabile per un uso improprio.

Scarica lo strumento