Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
xss2shell — 🔥 XSS2Shell — Scanner CVE-2026-64638 e Kit de Ferramentas PoC | Kitploit
Ferramentas/GitHubGitHub/0xlipon/xss2shell
Ferramentas DefensivasReconhecimentoScanners de VulnerabilidadesScanners de Vulnerabilidades WebGeração de PayloadsAnálise de VulnerabilidadesExploração de Aplicações WebSegurança WebTestes de Penetração
GitHub0xlipon/xss2shell

xss2shell

325há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

🔥 XSS2Shell — Scanner CVE-2026-64638 e Kit de Ferramentas PoC

Ver RepositórioSite
Compartilhar

CVE-2026-64638 CVSS 8.9 pwn.ai Python 3.8+

🔥 XSS2Shell — Scanner e Kit de PoC para CVE-2026-64638

Scanner em massa orientado a comportamento e gerador de PoC de nível evidencial para a cadeia XSS-para-RCE de pré-autenticação do WordPress que afeta mais de 500 milhões de sites.
Apenas detecção. Sem weaponização. Construído para programas de bug bounty e blue teams.

Verificador Oficial: https://pwn.ai/xss2shell-checker.html

O que é isso? • Início Rápido • Dorks do Shodan • Uso • Matriz de Decisão • Detecção • Perguntas Frequentes


🔎 Dorks do Shodan

Caçe instâncias WordPress potencialmente vulneráveis pela internet antes de escanear:

Descoberta Principal de WordPress

http.component:"wordpress" -http.title:"Just a moment"

Encontra sites WordPress excluindo as páginas do modo "I'm Under Attack" do Cloudflare / proteção contra bots, que bloqueiam ou desafiam requisições automatizadas.

Restringir a Páginas de Login

http.component:"wordpress" http.title:"Log In"

Retorna apenas páginas de login do WordPress — a superfície de ataque exata do CVE-2026-64638.

Busca por Versão Específica

http.component:"wordpress" "wp-content" "?ver=7.0" -"?ver=7.0.3"

Sinaliza instâncias WordPress 7.0.x sem o patch 7.0.3 por fingerprinting de versão de assets.

Ampliar a Superfície

http.component:"wordpress" http.html:"wp-login.php"

Captura sites onde o wp-login.php está acessível, mas pode não ser a página atual — cobertura mais ampla.

Exclusões de Cloudflare (Combinadas)

http.component:"wordpress" -http.title:"Just a moment" -http.title:"Attention Required" -org:"Cloudflare"

Filtro agressivo que elimina a maioria dos alvos atrás do Cloudflare. Use ao escanear em escala com --active — o Cloudflare fará rate-limit ou bloqueará a requisição de sondagem.

Dica: Exporte os resultados do Shodan com shodan download e canalize os hostnames diretamente para xss2shell_mass.py -i.


🚨 O que é o CVE-2026-64638?

Em 7 de agosto de 2026, a pwn.ai divulgou o CVE-2026-64638 (XSS2Shell) — uma vulnerabilidade crítica de cross-site scripting de pré-autenticação no WordPress Core que encadeia até a execução remota de código no servidor. [citation:pwn.ai blog]

A falha explora uma divergência de parsing entre a função strip_tags() do PHP e a wp_kses_post() do WordPress:

  • strip_tags() usa < imediatamente seguido por uma letra para identificar tags HTML. < area id=...> (com um espaço) é tratado como texto — ele sobrevive.
  • wp_kses_post() (KSES) reconhece < area como um elemento <area> válido — e <area> está na allowlist do KSES. [citation:pwn.ai blog]

Um único login falho com um nome de usuário especialmente criado < area id=ajaxurl href=/?rest_route=/&_method=GET&_jsonp=alert>... burla ambos os sanitizadores, é renderizado como DOM ativo na página de login, sequestra o script user-profile.js do próprio WordPress via DOM clobbering e dispara alert() na origem do WordPress — zero cliques, zero autenticação, zero cookies necessários. [citation:pwn.ai blog]

Escalado para um administrador logado? A mesma primitiva rouba Application Passwords via Same Origin Method Execution (SOME), faz upload de um plugin malicioso e executa PHP como www-data. [citation:pwn.ai blog] [citation:hadrian.io blog]

Afetado: WordPress 6.4 até 7.0.2 — corrigido no 7.0.3 com backports para 4.7+.
Impacto: ~500 milhões de sites na época da divulgação. [citation:pwn.ai blog]

📰 Recursos-Chave

RecursoLink
Divulgação Original (pwn.ai)pwn.ai/blog/xss2shell
Análise Técnica da Hadrianhadrian.io/blog/wordpress-xss2shell
Advisory do WordPress (GHSA)GHSA-52p2-r8wf-jcrf
Pesquisa sobre Ataques SOME (2022)pwn.ai/blog/bypass-csp-using-wordpress
Lançamento do WordPress 7.0.3wordpress.org/news/2026/08/wordpress-7-0-3-release

⚡ O que este kit faz

Este é um kit apenas de detecção. Ele não weaponiza a vulnerabilidade — fornece a pesquisadores de segurança, caçadores de bug bounty e blue teams tudo o que é necessário para:

  1. Escanear em massa centenas de hosts WordPress em minutos com precisão orientada a comportamento
  2. Gerar páginas de PoC de nível evidencial para provar que o XSS dispara (apenas alert())
  3. Classificar descobertas com níveis precisos de confiança — sem falsos positivos por correspondência de versão

🔑 Por que a abordagem orientada a comportamento?

"Uma string de versão diz qual nível de patch o código deveria ter.
Somente o comportamento do sanitizador da página de login diz se a falha dispara."

Hosts gerenciados aplicam backports de patches de segurança silenciosamente, sem alterar as strings de versão. Plugins de hardening de login substituem a mensagem de erro por completo, eliminando o canal de reflexão mesmo em versões inseguras. Scanners baseados apenas em versão produzem falsos positivos e falsos negativos. Este scanner envia uma única sondagem benigna e classifica o comportamento real do sanitizador.


🚀 Início Rápido

Instalação

git clone https://github.com/jakestone/xss2shell.git
cd xss2shell
pip install -r requirements.txt

Scan em 5 Minutos

# Passive — no probes sent to target, version + endpoint fingerprinting only
python3 xss2shell_mass.py -i domains.txt -o results

# Active — sends ONE benign failed-login per host (authorized assets only!)
python3 xss2shell_mass.py -i domains.txt -o results --active --workers 80

Gerar PoCs de Evidência

# Single target
python3 make_poc.py --target https://blog.example.com

# Batch from scanner output
python3 make_poc.py --from-results results.csv -o pocs/

Abra o .poc.html gerado no seu navegador enquanto grava vídeo → se alert() disparar, você capturou evidência de XSS pré-autenticação.


📖 Uso

Scanner em Massa (xss2shell_mass.py)

usage: xss2shell_mass.py [-h] -i INPUT [-o OUTPUT]
                         [--active] [--workers WORKERS]
                         [--timeout TIMEOUT] [--quiet]
FlagDescrição
-i, --inputArquivo com um host por linha (domínio simples ou URL completa)
-o, --outputCaminho base para os arquivos de saída (gera .csv + .json)
--activeAtiva a sondagem comportamental — um login falho por host
--workersTamanho do pool de threads (padrão: 50, máx. ~200 para boas conexões)
--timeoutTimeout HTTP em segundos (padrão: 10)
--quietImprime apenas confirmed_vulnerable, vulnerable e likely_vulnerable

Evidência de Scan Passivo (sem sondagem ativa, sempre coletada)

Baixar ferramenta