Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-64638 — XSS2Shell (CVE-2026-64638) WordPress pre-auth XSS to RCE PoC mirror — WordSec, MIT; для авторизованного тестирования безопасности | Kitploit
Инструменты/GitHubGitHub/hackspeak/cve-2026-64638
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеСостязательная Атака
GitHubhackspeak/cve-2026-64638

CVE-2026-64638

XSS2Shell (CVE-2026-64638) WordPress pre-auth XSS to RCE PoC mirror — WordSec, MIT; для авторизованного тестирования безопасности

Репозиторий
151 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-64638 — XSS2Shell: пред-авторизованный XSS на странице входа WordPress → RCE на сервере

Зеркало дистрибутива HackSpeak. Этот репозиторий является зеркалом образовательного PoC XSS2Shell (CVE-2026-64638), опубликованного WordSec, код идентичен оригиналу; оригинал — MIT License, Copyright (c) 2026 WordSec.

⚠️ Только для исследований безопасности и авторизованного тестирования, запускайте только на сайтах WordPress, которыми вы владеете или на оценку которых имеете письменное разрешение; PoC создаёт и удаляет временные публикации, не направляйте его на сторонних администраторов или производственные системы.

Краткое описание уязвимости

XSS2Shell (CVE-2026-64638) — это отражённый XSS до аутентификации на странице входа WordPress (wp-login.php), который по полной цепочке может быть повышен до выполнения PHP-кода на стороне сервера (RCE).

  • Корневая причина: расхождение в разборе между PHP strip_tags() и WordPress KSES (wp_kses_post()) — при вставке пробела между < и именем тега (например, ) первый воспринимает это как обычный текст, а второй разбирает как допустимый HTML-элемент (// — все они в белом списке);
< area
<area>
<div>
<button>
  • XSS: не требует аутентификации, достаточно отправить поддельное имя пользователя, чтобы сработало на странице ошибки неудачного входа;
  • Цепочка RCE: DOM Clobbering перехватывает ajaxurl → встроенный user-profile.js на странице входа автоматически запускает jQuery POST → REST API JSONP (_jsonp) → Same Origin Method Execution (SOME, Paulos Yibelo 2022) → межоконный клик по кнопке авторизации Application Password администратора → кража учётных данных API → публикация страницы с <script> → загрузка вредоносного ZIP-плагина → прямое выполнение PHP (без активации);
  • Влияние: почти все версии WordPress (4.9.0–7.0.2); исправлено в 7.0.3 (2026-08-06, срочно), исправление перенесено во все ветви поддержки начиная с 4.7.
  • Использование

    root@kitploit:~
    python3 xss2shell_poc.py -t http://wordpress.test --lhost 192.168.1.100 --lport 8080 -c "whoami"
    
    ПараметрОписание
    -t, --targetБазовый адрес WordPress (с http/https, автоматически нормализует завершающий слэш)
    -c, --commandКоманда для выполнения после готовности shell
    --lhost / --lportАдрес/порт прослушивания (lport 0 = случайный)
    --keepСохранить временную страницу публикации (по умолчанию удаляется)

    Зависимости: Python 3.7+, без сторонних пакетов; требуется вход администратора на целевой сайт и открытие URL атакующего (одно взаимодействие).

    Отказ от ответственности

    • Только для исследований безопасности, проверки уязвимостей и защитного тестирования; запускайте в одноразовой среде, не используйте против неавторизованных систем.
    • PoC — образовательный код, основанный на публичном техническом анализе; перед использованием ознакомьтесь с документацией вышестоящего источника и границами авторизации для цели.

    Справочные ссылки

    • Исходный репозиторий (источник данного PoC): https://github.com/wordsec/XSS2Shell
    • Официальное раскрытие pwn.ai: XSS2Shell — https://pwn.ai/blog/xss2shell
    • Официальный бюллетень безопасности WordPress: GHSA-52p2-r8wf-jcrf — https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-52p2-r8wf-jcrf
    • Анонс релиза WordPress 7.0.3: https://wordpress.org/news/2026/08/wordpress-7-0-3-release/
    • Статья The Hacker News: https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html
    • Технический анализ WordSec + описание PoC: https://wordsec.net/blog/xss2shell-wordpress-pre-auth-xss-to-rce-cve-2026-64638
    Скачать инструмент