Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-64638-WordPress-Core-XSS2Shell — Шаблон Nuclei для неинтрузивного обнаружения XSS2Shell — дифференциального парсера в ядре WordPress, работающего до аутентификации и позволяющего внедрять DOM-элементы на страницу входа, что служит основой для цепочки атак XSS → RCE. | Kitploit
Инструменты/GitHubGitHub/renzi25031469/cve-2026-64638-wordpress-core-xss2shell
Сканеры уязвимостейСканеры веб-уязвимостейАнализ уязвимостейВеб-безопасностьТестирование на Проникновение
GitHubrenzi25031469/cve-2026-64638-wordpress-core-xss2shell

CVE-2026-64638-WordPress-Core-XSS2Shell

Шаблон Nuclei для неинтрузивного обнаружения XSS2Shell — дифференциального парсера в ядре WordPress, работающего до аутентификации и позволяющего внедрять DOM-элементы на страницу входа, что служит основой для цепочки атак XSS → RCE.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
312 дней назадЕщё не проверено

CVE-2026-64638 — шаблон обнаружения Nuclei

Шаблон Nuclei для неинтрузивного обнаружения XSS2Shell — дифференциального парсера, доступного до аутентификации в ядре WordPress, который позволяет внедрять элементы DOM на страницу входа, служа основой для цепочки XSS → RCE.

⚠️ Этот шаблон только обнаруживает ошибку санитизации (этап отражения маркера в HTML-ответе). Он не выполняет полную цепочку эксплуатации (DOM clobbering, JSONP/SOME, кражу Application Password или загрузку плагина). Использовать строго только на активах с явного разрешения.

Об уязвимости

Ядро WordPress при отображении сообщения об ошибке «пользователь не зарегистрирован» в wp-login.php вставляет введённое имя пользователя в HTML без согласованного экранирования между двумя различными фильтрами:

  • wp_strip_all_tags() (основанный на strip_tags() из PHP) распознаёт тег только в том случае, если после < сразу идёт буква — пробел после < заставляет фильтр обрабатывать содержимое как обычный текст.
  • wp_kses_post(), применяемый сразу после, использует собственный токенизатор, который допускает такой пробел и восстанавливает строку как реальный HTML-элемент (<area>, <div> и <button> находятся в белом списке).

В результате неаутентифицированный злоумышленник может внедрить произвольные элементы DOM на страницу входа, которые — в сочетании с унаследованными обработчиками скрипта user-profile.js, DOM clobbering переменной ajaxurl и JSONP REST API — позволяют выполнять JavaScript в источнике WordPress и, в полной цепочке, получать RCE против учётной записи администратора.

Обнаружено и раскрыто компанией pwn.ai. Исправлено в WordPress 7.0.3 (бэкпорт до ветки 4.7).

  • CVE: CVE-2026-64638
  • CVSS: 9.8 (Критический) — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Затронуты: Все поддерживаемые версии ядра WordPress до 7.0.3
  • Исправлено в: WordPress 7.0.3 (6 августа 2026 года)

Что проверяет шаблон

Шаблон отправляет POST-запрос на /wp-login.php с полезной нагрузкой в поле log, содержащей:

root@kitploit:~
< area id=xss2shell-marker href=/x>< div id=xss2shell-div>

Если WordPress уязвим, wp_kses_post() восстанавливает эти строки как реальные HTML-элементы в ответе. Шаблон использует два матчера в regex (условие and), чтобы подтвердить, что оба тега появляются восстановленными — снижая количество ложных срабатываний WAF, которые частично отражают входные данные.

Использование

root@kitploit:~
# Validar sintaxe do template
nuclei -t CVE-2026-64638.yaml -validate

# Rodar contra um alvo único
nuclei -t CVE-2026-64638.yaml -u https://target.com

# Rodar contra uma lista de alvos
nuclei -t CVE-2026-64638.yaml -l targets.txt

# Debug (ver request/response completos)
nuclei -t CVE-2026-64638.yaml -u https://target.com -debug-req -debug-resp

Интерпретация результата

РезультатЗначение
Положительное совпадениеВнедрённые теги были отражены как реальный HTML → присутствует дифференциальный парсер → цель уязвима (не исправлена)
Нет совпаденияПолезная нагрузка была экранирована или удалена → цель исправлена (WordPress ≥ 7.0.3) или защищена WAF/прокси, которые нормализуют пробелы внутри тегов

Устранение

Обновитесь до WordPress 7.0.3 или новее. Патч был бэкпортирован во все поддерживаемые ветки, начиная с версии 4.7.

Ссылки

  • pwn.ai — XSS2Shell: WordPress Preauth XSS to RCE Chain (CVE-2026-64638)
  • WordPress 7.0.3 Release Notes
  • Bypassing CSP using WordPress by abusing Same Origin Method Execution (базовое исследование SOME, Paulos Yibelo, 2022)

Правовое уведомление

Этот шаблон предоставляется для целей исследования безопасности и авторизованных тестов на проникновение. Использование против систем без явного разрешения незаконно. Автор не несёт ответственности за неправомерное использование.

Автор

Renzi

Скачать инструмент