Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-64638 — Análise técnica e mitigação defensiva para uma cadeia de XSS para RCE pré-autenticação no WordPress Core, incluindo bypass de sanitização, DOM clobbering, abuso de JSONP, assinaturas de detecção e correção. | Kitploit
Ferramentas/GitHubGitHub/kaleth4/cve-2026-64638
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebResposta a IncidentesAnálise de Logs
GitHubkaleth4/cve-2026-64638

CVE-2026-64638

Análise técnica e mitigação defensiva para uma cadeia de XSS para RCE pré-autenticação no WordPress Core, incluindo bypass de sanitização, DOM clobbering, abuso de JSONP, assinaturas de detecção e correção.

Ver Repositório
há 2 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-64638 // XSS2Shell

image

Análise técnica e matriz de mitigação defensiva para o vetor CVE-2026-64638 (XSS2Shell), uma inconsistência crítica no parsing da tela de autenticação do WordPress Core que permite encadear um Cross-Site Scripting (XSS) refletido pré-autenticação com primitivas do navegador até alcançar a execução remota de código (RCE).


🛠️ Resumo Executivo

  • ID do Vetor: CVE-2026-64638
  • Nome Clave: XSS2Shell
  • Severidade: Alta (CVSS 4.0: 8.9)
  • Classificação CWE: CWE-79 (Neutralização incorreta de entradas durante a geração de páginas web)
  • Descoberto por: pwn.ai
  • Status de Exploração: Detalhes públicos disponíveis; requer atualização imediata.

🔬 Anatomia da Cadeia de Exploração (Exploit Chain)

O risco real deste vetor reside na combinação de múltiplos gadgets legítimos integrados no núcleo da aplicação. O que inicialmente se classifica como um achado de impacto médio (XSS refletido), escala para comprometimento total do servidor seguindo estes elos técnicos:

[ Solicitação Pré-Auth ] ➔ [ Inconsistência de Filtros ] ➔ [ DOM Clobbering ] ➔ [ Callback JSONP REST API ] ➔ [ Interação de Admin ] ➔ [ Geração App Password ] ➔ [ RCE via Plugin Upload ]

1. Injeção e Evasão do Sanitizer

O ponto de entrada aproveita uma discrepância de lógica entre duas funções internas de limpeza de entradas na tela de login (wp-login.php). Enquanto uma ignora certas tags HTML de área, a outra as repara, permitindo que um payload malicioso no parâmetro de nome de usuário seja refletido diretamente no DOM da resposta de erro de login.

2. Sequestro de Fluxo via DOM Clobbering

O WordPress carrega por padrão scripts de perfil de usuário na interface de login (necessários para os fluxos de redefinição de senha). A injeção de HTML altera o espaço de nomes global (window.ajaxurl), redirecionando as chamadas legítimas para um endpoint controlado pelo atacante.

3. Abuso da REST API e Execução de Funções

Utilizando parâmetros específicos da REST API interna (_jsonp, _method=GET, _envelope=1), o navegador interpreta as respostas como conteúdo application/javascript, o que permite forçar a invocação de funções arbitrárias ignorando diretivas estritas de Content Security Policy (CSP) baseadas em nonces.

4. Escalação para RCE (Requisito de Sessão Ativa)

Se um administrador com sessão aberta interagir com a origem afetada, o payload aproveita seus privilégios para autorizar de forma automatizada uma Application Password em segundo plano. Com essas credenciais de API secundárias, é realizado o upload de um plugin malicioso que concede um shell interativo sobre o ambiente de execução do PHP.


📊 Matriz de Versões Afetadas

O patch de segurança foi implantado de forma retroativa em todos os ramos ativos do núcleo do WordPress. Verifique a versão menor exata instalada em seus servidores.


🛡️ Plano de Remediação e Resposta a Incidentes

1. Aplicação Direta do Patch (Solução Definitiva)

Atualizar imediatamente o Core do WordPress para a versão correspondente ao seu ramo. Não dependa exclusivamente do sistema de atualizações automáticas em ambientes corporativos.

root@kitploit:~
# Forçar atualização do Core via WP-CLI
wp core update --version=7.0.3 --force

2. Endurecimento Temporário (Mitigação do Blast Radius)

Se não for possível atualizar o ambiente imediatamente, aplique controles de defesa em profundidade para quebrar os elos superiores da cadeia de exploração:

  • Desabilitar Application Passwords: Bloqueia a obtenção de persistência via API.
  • Ativar a Constante de Bloqueio: Adicione define('DISALLOW_FILE_MODS', true); no seu arquivo wp-config.php para restringir a instalação ou modificação de código por meio da interface web.
  • Restrição de Perímetro: Limite o acesso aos recursos de wp-login.php exclusivamente a faixas de IP corporativas ou VPNs de confiança.

🔍 Forense e Assinaturas de Detecção em Logs

Para auditar se a infraestrutura foi exposta ou atacada antes da aplicação do patch, audite os arquivos de logs de acesso (Access Logs) e o sistema de arquivos procurando os seguintes padrões:

Assinaturas no Servidor Web (Grep & Hunting)

root@kitploit:~
# Buscar tentativas de injeção de caracteres HTML ou payloads no login
grep -E "wp-login\.php.*user_login=.*[<>]" /var/log/nginx/access.log

# Buscar chamadas à REST API que forcem parâmetros de callbacks JSONP
grep -E "wp-json.*_jsonp=" /var/log/nginx/access.log

# Auditar chamadas incomuns de upload de complementos por parte de IPs desconhecidos
grep "POST /wp-admin/update.php?action=upload-plugin" /var/log/nginx/access.log

Auditoria do Sistema de Arquivos

  • Verifique a existência de arquivos .php anômalos ou de criação recente no caminho /wp-content/plugins/ que pertençam a plugins não reconhecidos ou inativos.
  • Revise e revogue qualquer Application Password gerada em contas administrativas que não tenha uma justificativa de uso explícita.

🔗 Referências e Fontes Oficiais

  • Aviso de Segurança do WordPress Core - Lançamento 7.0.3
  • Análise Técnica da Cadeia XSS2Shell - IONSEC
  • Base de Dados Nacional de Vulnerabilidades (NVD) - Registro CVE-2026-64638
Baixar ferramenta
RamoÚltima Versão VulnerávelVersão Corrigida (Patch)Estado de Suporte
7.07.0.27.0.3Ramo Principal Semanal
6.96.9.56.9.6Backport de Segurança
6.86.8.66.8.7Backport de Segurança
6.76.7.56.7.6Backport de Segurança
< 4.7TodasNão suportado🚨 Risco Crítico / End of Life